/mcp necesită un access_token Supabase transmis ca token Bearer. Majoritatea clienților MCP obțin aceasta automat prin fluxul OAuth 2.1 PKCE. De asemenea, poți furniza un token manual pentru testare.
Fluxul OAuth 2.1 PKCE
Flowstep implementează un server de autorizare OAuth 2.1 complet lahttps://api.flowstep.ai. Clienții MCP îl descoperă prin puncte finale de metadate RFC standard.
Lanțul de descoperire
Endpoint-uri OAuth
Metode de autentificare acceptate
Pagina de autorizare la/oauth/authorize acceptă:
- Email/parolă — orice cont Flowstep cu o parolă setată
- Google SSO — redirecționează prin autentificare socială Supabase, se întoarce la client automat
Crearea de conturi pentru utilizatorii conectării claude.ai
Pagina de autentificare OAuth nu include un formular de înregistrare. Dacă te conectezi prin conectorul personalizat claude.ai și nu ai încă un cont Flowstep, creează-l mai întâi la app.flowstep.ai, apoi revino la configurarea conectării pentru autentificare.Mecanica tokenului
Tokenurile sunt validate la fiecare cerere prin
supabase.auth.getUser(token). Un token expirat sau invalid returnează 401 cu un antet WWW-Authenticate, care declanșează fluxul de re-autentificare al clientului.
Fallback-ul cookie-ului
Dacă nu este prezent niciun antetAuthorization, middleware-ul revine la o sesiune Supabase bazată pe cookie. Aceasta funcționează atunci când accesezi /mcp direct dintr-un browser cu o sesiune Flowstep activă. Clienții MCP folosesc întotdeauna calea Bearer.
Token manual (testare)
Pentru a apela endpoint-ul direct fără un flux OAuth client:- Conectează-te la app.flowstep.ai în browserul tău
- Deschide DevTools → Console, rulează:
- Transmite tokenul ca antet: