Skip to main content
Het /mcp endpoint vereist een Supabase access_token die als Bearer token wordt doorgegeven. De meeste MCP-clients verkrijgen dit automatisch via de OAuth 2.1 PKCE flow. Je kunt ook handmatig een token leveren voor testen.

OAuth 2.1 PKCE flow

Flowstep implementeert een volledige OAuth 2.1 autorisatieserver op https://api.flowstep.ai. MCP-clients ontdekken en voltooien de flow automatisch: ze openen een browservenster zodat je je kunt aanmelden, en voeren de token exchange achter de schermen uit.

Ondersteunde aanmeldingsmethoden

De autorisatiepagina op /oauth/authorize ondersteunt:
  • Email/password (e-mail/wachtwoord) — elk Flowstep-account met een ingesteld wachtwoord
  • Google SSO — stuurt door via Supabase social auth, stuurt automatisch terug naar de client

Accountaanmaak voor claude.ai connector gebruikers

De OAuth-aanmeldingspagina bevat geen registratieformulier. Als je verbinding maakt via de custom connector van claude.ai en je nog geen Flowstep-account hebt, maak er eerst een aan op app.flowstep.ai, en ga dan terug naar de connector setup om je te authenticeren. Als er geen Authorization header aanwezig is, valt de middleware terug op een op cookies gebaseerde Supabase sessie. Dit werkt wanneer je /mcp direct vanuit een browser benadert met een actieve Flowstep sessie. MCP clients gebruiken altijd het Bearer pad.

Handmatige token (testen)

Om het endpoint rechtstreeks aan te roepen zonder een client OAuth flow:
  1. Meld je aan bij app.flowstep.ai in je browser
  2. Open DevTools → Console, voer uit:
  1. Geef de token als header door:
MCP sessies duren 30 dagen — de server vernieuwt de onderliggende token transparant, dus clients die de OAuth flow gebruiken hoeven niet opnieuw te authenticeren tijdens normaal gebruik. Een handmatig geëxtraheerde token zoals hierboven verloopt nog steeds na ongeveer een uur; het is alleen bedoeld voor snelle tests.