GunSpec
Verbinden

Anmelden oder einen Schlüssel senden

Zwei Wege, wie sich ein Client beim MCP-Server ausweist. Anmelden ist der Weg ohne Schlüssel: der Client öffnet Ihren Browser, Sie bestätigen einmal, und er hält ein Token. Ein Schlüssel im Header ist der Weg für alles, was keinen Browser öffnen kann, und für Clients, die das Anmelden noch nicht unterstützen.

Beide erreichen dieselben Tools, dieselben Plan-Grenzen und dasselbe Kontingent. Sie unterscheiden sich nur darin, wie der Aufrufer nachweist, wer er ist.

Ein Client findet den Ablauf, indem er den Endpunkt ohne Zugangsdaten aufruft: die 401 nennt ein Metadaten-Dokument, dieses nennt den Autorisierungsserver, und dessen eigene Metadaten nennen, wo autorisiert, ein Token getauscht und registriert wird. Die dynamische Client-Registrierung ist offen, weil ein MCP-Client vor der ersten Verbindung keine Beziehung zu diesem Server hat.

Terminal
bash
# Discovery starts at the endpoint, which answers 401 with a challengecurl -i https://mcp.gunspec.io/mcp-oauth # The challenge names this document, which names the authorization servercurl -s https://mcp.gunspec.io/.well-known/oauth-protected-resourcecurl -s https://mcp.gunspec.io/.well-known/oauth-authorization-server

Die Endpunkte mit Schlüssel bleiben davon unberührt. Sie lesen X-API-Key wie bisher, und ihre 401 wirbt nicht mit einer Bearer-Aufforderung, sodass ein Client, der bereits einen Schlüssel sendet, den Ablauf nie betritt.

Vier Schritte, einer davon sind Sie.

  1. 1

    Der Client fragt

    Er registriert sich selbst und schickt Sie dann an den Autorisierungsendpunkt. Der MCP-Server prüft den Client und die Adresse, zu der er zurückkehren will, bevor irgendjemand etwas gefragt wird.

  2. 2

    Sie bestätigen

    Der Bestätigungsbildschirm liegt in Ihrem Konto, weil nur dort bekannt ist, wer Sie sind. Er nennt den Client, das Konto und die Adresse, zu der die Bestätigung zurückgeht. Der Name ist das, wie der Client sich selbst nennt; die Rückadresse ist das Einzige auf diesem Bildschirm, das wir geprüft haben.

  3. 3

    Ein Schlüssel wird dafür erzeugt

    Ein eigener Schlüssel, den Sie nie zu sehen bekommen und nirgendwo einfügen. Er ist das, was die Berechtigung trägt, sodass ein Tool-Aufruf ab dem Verlassen des Servers nicht von einem Aufruf mit Ihrem eigenen Schlüssel zu unterscheiden ist.

  4. 4

    Der Client ruft mit einem Token auf

    Er tauscht seinen Code gegen ein Access- und ein Refresh-Token und sendet das Access-Token als Bearer-Zugangsdaten. Ihr Plan, Ihr Rate-Limit und Ihr tägliches MCP-Kontingent gelten genauso wie für einen Schlüssel.

  • Sie ist lesend, wie jedes Tool auf diesem Server. Nichts, was ein verbundener Agent tut, kann Ihr Konto, Ihre gespeicherten Einträge oder Ihre Abrechnung ändern.
  • Sie verbraucht das Kontingent Ihres Plans und zählt gegen dasselbe tägliche MCP-Limit pro Schlüssel wie alles andere.
  • Sie verbraucht keinen der API-Schlüssel, die Ihr Plan erlaubt, und erscheint nie in Ihrer Schlüsseltabelle: es gibt nichts zu kopieren.
  • Sie können sie jederzeit unter Verbundene Agenten in Ihrem Konto beenden. Der nächste Aufruf dieses Agenten wird abgelehnt.
  • Verbindet sich derselbe Client erneut, wird sein vorhandener Schlüssel wiederverwendet, statt bei jeder Neuverbindung eine gültige Zugangsberechtigung zurückzulassen.

Jeder Client hat seinen eigenen: ein einzeiliges `mcp add`, eine Konfigurationsdatei, einen Installationslink oder eine Einstellungsseite. Sie sind in Ihrem Konto aufgeführt, eine Seite pro Client, mit der Prüfung, die zeigt, dass die Verbindung steht.

Agent verbinden