> ## Documentation Index
> Fetch the complete documentation index at: https://docs.flowstep.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# אימות MCP

> כיצד Flowstep MCP מאמת לקוחות: זרימת OAuth 2.1 PKCE ויצירת חשבון.

נקודת הקצה `/mcp` דורשת `access_token` של Supabase שמועבר כאסימון Bearer. רוב לקוחות MCP מקבלים את זה באופן אוטומטי דרך זרימת OAuth 2.1 PKCE. אתה יכול גם לספק אסימון ידנית לבדיקה.

## זרימת OAuth 2.1 PKCE

Flowstep מיישמת שרת הרשאת OAuth 2.1 מלא בכתובת `https://api.flowstep.ai`. לקוחות MCP מגלים ומשלימים את הזרימה באופן אוטומטי: הם פותחים חלון דפדפן שלך להתחברות, ואז מטפלים בחילופי האסימונים מאחורי הקלעים.

### שיטות כניסה נתמכות

דף ההרשאה בכתובת `/oauth/authorize` תומך ב:

* **Email/password** (דוא"ל/סיסמה) — כל חשבון Flowstep עם סיסמה מוגדרת
* **Google SSO** — מעביר דרך אימות חברתי של Supabase, חוזר ללקוח באופן אוטומטי

### יצירת חשבון למשתמשי מחבר claude.ai

דף הכניסה של OAuth אינו כולל טופס הרשמה. אם אתה מתחבר דרך מחבר מותאם של claude.ai ואין לך עדיין חשבון Flowstep, צור אחד קודם בכתובת [app.flowstep.ai](https://app.flowstep.ai), ואז חזור להגדרת המחבר לאימות.

## חזרה לעוגיות

אם לא קיימת כותרת `Authorization`, ה-middleware חוזר להפעלה מבוססת עוגיות של Supabase. זה עובד כאשר גישה ישירה ל-`/mcp` מדפדפן עם הפעלה פעילה של Flowstep. לקוחות MCP תמיד משתמשים בנתיב Bearer.

## אסימון ידני (בדיקה)

כדי להתקשר לנקודת הקצה ישירות ללא זרימת OAuth של לקוח:

1. היכנס ל-[app.flowstep.ai](https://app.flowstep.ai) בדפדפן שלך
2. פתח DevTools → Console, הפעל:

```javascript theme={"system"}
const pairs = document.cookie.split("; ").map((c) => {
  const i = c.indexOf("=");
  return [c.slice(0, i), c.slice(i + 1)];
});
const authPairs = pairs
  .filter(([k]) => /^sb-.+-auth-token(\.\d+)?$/.test(k))
  .sort(([a], [b]) => a.localeCompare(b));
const raw = authPairs.map(([, v]) => decodeURIComponent(v)).join("");
const session = JSON.parse(
  raw.startsWith("base64-") ? atob(raw.slice(7)) : raw,
);
console.log(session.access_token);
```

3. העבר את האסימון ככותרת:

```bash theme={"system"}
curl -X POST https://api.flowstep.ai/mcp \
  -H "Authorization: Bearer <access_token>" \
  -H "Content-Type: application/json" \
  -H "Accept: application/json, text/event-stream" \
  -d '{"jsonrpc":"2.0","id":1,"method":"tools/list"}'
```

<Warning>
  הפעלות MCP נמשכות 30 יום — השרת מחדש את האסימון הבסיסי בצורה שקופה, כך שלקוחות המשתמשים בזרימת OAuth לא צריכים להזדהות מחדש בשימוש רגיל. אסימון שחולץ ידנית כמו זה למעלה עדיין פוקע לאחר כשעה בערך; זה רק לבדיקה מהירה.
</Warning>
