/mcp nécessite un access_token Supabase passé comme jeton Bearer. La plupart des clients MCP l’obtiennent automatiquement via le flux OAuth 2.1 PKCE. Vous pouvez également fournir un jeton manuellement pour les tests.
Flux OAuth 2.1 PKCE
Flowstep implémente un serveur d’autorisation OAuth 2.1 complet àhttps://api.flowstep.ai. Les clients MCP le découvrent et complètent le flux automatiquement : ils ouvrent une fenêtre de navigateur pour que vous vous connectiez, puis gèrent l’échange de jetons en arrière-plan.
Méthodes de connexion prises en charge
La page d’autorisation à/oauth/authorize prend en charge :
- Email/password (E-mail/mot de passe) — tout compte Flowstep avec un mot de passe défini
- Google SSO — redirige via l’authentification sociale Supabase, retourne au client automatiquement
Création de compte pour les utilisateurs du connecteur claude.ai
La page de connexion OAuth n’inclut pas de formulaire d’inscription. Si vous vous connectez via le connecteur personnalisé de claude.ai et que vous n’avez pas encore de compte Flowstep, créez-en un d’abord à app.flowstep.ai, puis retournez à la configuration du connecteur pour vous authentifier.Secours par cookie
S’il n’y a pas d’en-têteAuthorization, le middleware revient à une session Supabase basée sur les cookies. Cela fonctionne lors de l’accès à /mcp directement depuis un navigateur avec une session Flowstep active. Les clients MCP utilisent toujours le chemin Bearer.
Jeton manuel (tests)
Pour appeler le point de terminaison directement sans flux OAuth du client :- Connectez-vous à app.flowstep.ai dans votre navigateur
- Ouvrez DevTools → Console, exécutez :
- Transmettez le jeton comme en-tête :