/mcp kräver en Supabase access_token som skickas som en Bearer-token. De flesta MCP-klienter hämtar detta automatiskt via OAuth 2.1 PKCE-flödet. Du kan också ange en token manuellt för testning.
OAuth 2.1 PKCE-flöde
Flowstep implementerar en fullständig OAuth 2.1-auktoriseringsserver påhttps://api.flowstep.ai. MCP-klienter upptäcker den via standardmetadataslutpunkter för RFC.
Identifieringskedja
OAuth-slutpunkter
Loginmetoder som stöds
Auktoriseringssidan på/oauth/authorize stöder:
- E-post/lösenord — vilket Flowstep-konto som helst med lösenord inställt
- Google SSO — omdirigerar genom Supabase-socialauthentisering, återkommer till klienten automatiskt
Kontoskapande för claude.ai-anslutningsanvändare
OAuth-inloggningssidan innehåller inget anmälningsformulär. Om du ansluter via claude.ai:s anpassade anslutning och inte har ett Flowstep-konto ännu, skapar du ett först på app.flowstep.ai och återgår sedan till anslutningskonfigurationen för att autentisera.Tokenmekanik
Tokens valideras vid varje begäran via
supabase.auth.getUser(token). En utgången eller ogiltig token returnerar 401 med ett WWW-Authenticate-huvud, vilket utlöser klientens omautentiseringsflöde.
Återgång till cookie
Om ingetAuthorization-huvud finns närvarande, faller mellanvaran tillbaka till en cookie-baserad Supabase-session. Detta fungerar när du får åtkomst till /mcp direkt från en webbläsare med en aktiv Flowstep-session. MCP-klienter använder alltid Bearer-vägen.
Manuell token (testning)
För att anropa slutpunkten direkt utan ett klient-OAuth-flöde:- Logga in på app.flowstep.ai i din webbläsare
- Öppna DevTools → Konsol, kör:
- Skicka token som ett huvud: