/mcp endpoint vereist een Supabase access_token die als Bearer token wordt doorgegeven. De meeste MCP-clients verkrijgen dit automatisch via de OAuth 2.1 PKCE flow. Je kunt ook handmatig een token leveren voor testen.
OAuth 2.1 PKCE flow
Flowstep implementeert een volledige OAuth 2.1 autorisatieserver ophttps://api.flowstep.ai. MCP-clients ontdekken en voltooien de flow automatisch: ze openen een browservenster zodat je je kunt aanmelden, en voeren de token exchange achter de schermen uit.
Ondersteunde aanmeldingsmethoden
De autorisatiepagina op/oauth/authorize ondersteunt:
- Email/password (e-mail/wachtwoord) — elk Flowstep-account met een ingesteld wachtwoord
- Google SSO — stuurt door via Supabase social auth, stuurt automatisch terug naar de client
Accountaanmaak voor claude.ai connector gebruikers
De OAuth-aanmeldingspagina bevat geen registratieformulier. Als je verbinding maakt via de custom connector van claude.ai en je nog geen Flowstep-account hebt, maak er eerst een aan op app.flowstep.ai, en ga dan terug naar de connector setup om je te authenticeren.Cookie fallback
Als er geenAuthorization header aanwezig is, valt de middleware terug op een op cookies gebaseerde Supabase sessie. Dit werkt wanneer je /mcp direct vanuit een browser benadert met een actieve Flowstep sessie. MCP clients gebruiken altijd het Bearer pad.
Handmatige token (testen)
Om het endpoint rechtstreeks aan te roepen zonder een client OAuth flow:- Meld je aan bij app.flowstep.ai in je browser
- Open DevTools → Console, voer uit:
- Geef de token als header door: