Hoppa till huvudinnehåll
Slutpunkten /mcp kräver en Supabase access_token som skickas som en Bearer-token. De flesta MCP-klienter hämtar detta automatiskt via OAuth 2.1 PKCE-flödet. Du kan också ange en token manuellt för testning.

OAuth 2.1 PKCE-flöde

Flowstep implementerar en fullständig OAuth 2.1-auktoriseringsserver på https://api.flowstep.ai. MCP-klienter upptäcker den via standardmetadataslutpunkter för RFC.

Identifieringskedja

OAuth-slutpunkter

Loginmetoder som stöds

Auktoriseringssidan på /oauth/authorize stöder:
  • E-post/lösenord — vilket Flowstep-konto som helst med lösenord inställt
  • Google SSO — omdirigerar genom Supabase-socialauthentisering, återkommer till klienten automatiskt

Kontoskapande för claude.ai-anslutningsanvändare

OAuth-inloggningssidan innehåller inget anmälningsformulär. Om du ansluter via claude.ai:s anpassade anslutning och inte har ett Flowstep-konto ännu, skapar du ett först på app.flowstep.ai och återgår sedan till anslutningskonfigurationen för att autentisera.

Tokenmekanik

Tokens valideras vid varje begäran via supabase.auth.getUser(token). En utgången eller ogiltig token returnerar 401 med ett WWW-Authenticate-huvud, vilket utlöser klientens omautentiseringsflöde. Om inget Authorization-huvud finns närvarande, faller mellanvaran tillbaka till en cookie-baserad Supabase-session. Detta fungerar när du får åtkomst till /mcp direkt från en webbläsare med en aktiv Flowstep-session. MCP-klienter använder alltid Bearer-vägen.

Manuell token (testning)

För att anropa slutpunkten direkt utan ett klient-OAuth-flöde:
  1. Logga in på app.flowstep.ai i din webbläsare
  2. Öppna DevTools → Konsol, kör:
  1. Skicka token som ett huvud:
MCP-sessioner varar 30 dagar — servern uppdaterar den underliggande token transparent, så klienter som använder OAuth-flödet behöver inte omautentiseras vid normal användning. En manuellt extraherad token som den ovan utgår fortfarande efter cirka en timme; det är endast för snabb testning.