/mcp krever en Supabase access_token som sendes som en Bearer-token. De fleste MCP-klienter får denne automatisk via OAuth 2.1 PKCE-flyten. Du kan også levere en token manuelt for testing.
OAuth 2.1 PKCE-flyt
Flowstep implementerer en fullstendig OAuth 2.1-autorisasjonsserver påhttps://api.flowstep.ai. MCP-klienter oppdager den via standard RFC-metadataendepunkter.
Oppdagingskjede
OAuth-endepunkter
| Metode | Endepunkt | Formål |
|---|---|---|
GET | /.well-known/oauth-protected-resource | RFC 9728 ressursmetadata |
GET | /.well-known/oauth-authorization-server | RFC 8414 servermetadata |
POST | /oauth/register | RFC 7591 dynamisk klientregistrering |
GET | /oauth/authorize | Vis påloggingsskjema |
POST | /oauth/authorize | Behandle e-post/passord-pålogging |
GET/POST | /oauth/social-callback | Google SSO-tilbakekall |
POST | /oauth/token | Kodeutveksling og token-fornyelse |
Støttede påloggingsmetoder
Autorisasjonssiden på/oauth/authorize støtter:
- E-post/passord — hvilken som helst Flowstep-konto med passord satt
- Google SSO — omdirigerer gjennom Supabase sosial autentisering, returnerer til klienten automatisk
Opprettelse av konto for claude.ai-koblings-brukere
OAuth-påloggingssiden inneholder ikke et registreringsskjema. Hvis du kobler deg til via claude.ai sin tilpassede kobling og ikke har en Flowstep-konto ennå, opprett en først på app.flowstep.ai, og gå deretter tilbake til kobblingskonfigurasjonen for å autentisere.Token-mekanikk
| Egenskap | Verdi |
|---|---|
| Token-type | Supabase JWT (Bearer) |
| Utløp for tilgangstoken | ~1 time (fornyet gjennomsiktig av serveren) |
| MCP-sesjonens levetid | 30 dager |
| Token-fornyelse | Håndtert på serversiden — serveren fornyer den underliggende økten gjennomsiktig; MCP-klienter administrerer ikke fornyelsen selv |
| Auth-kodenes TTL | 5 minutter (engangsbruk) |
| Ventende sosial autentisering TTL | 10 minutter |
| Omfang | openid, offline_access |
supabase.auth.getUser(token). En utløpt eller ugyldig token returnerer 401 med en WWW-Authenticate-header, som utløser klientens gjenautentiseringflyt.
Infallsgranne cookie
Hvis ingenAuthorization-header er tilstede, faller mellomvaren tilbake til en cookie-basert Supabase-sesjon. Dette fungerer når /mcp åpnes direkte fra en nettleser med en aktiv Flowstep-sesjon. MCP-klienter bruker alltid Bearer-banen.
Manuell token (testing)
For å kalle endepunktet direkte uten en OAuth-flyt for klienten:- Logg deg på app.flowstep.ai i nettleseren din
- Åpne DevTools → Console, kjør:
- Lever tokenen som en header: