Anmelden oder einen Schlüssel senden
Zwei Wege, wie sich ein Client beim MCP-Server ausweist. Anmelden ist der Weg ohne Schlüssel: der Client öffnet Ihren Browser, Sie bestätigen einmal, und er hält ein Token. Ein Schlüssel im Header ist der Weg für alles, was keinen Browser öffnen kann, und für Clients, die das Anmelden noch nicht unterstützen.
Die beiden Wege
Beide erreichen dieselben Tools, dieselben Plan-Grenzen und dasselbe Kontingent. Sie unterscheiden sich nur darin, wie der Aufrufer nachweist, wer er ist.
Was ein Client entdeckt
Ein Client findet den Ablauf, indem er den Endpunkt ohne Zugangsdaten aufruft: die 401 nennt ein Metadaten-Dokument, dieses nennt den Autorisierungsserver, und dessen eigene Metadaten nennen, wo autorisiert, ein Token getauscht und registriert wird. Die dynamische Client-Registrierung ist offen, weil ein MCP-Client vor der ersten Verbindung keine Beziehung zu diesem Server hat.
# Discovery starts at the endpoint, which answers 401 with a challengecurl -i https://mcp.gunspec.io/mcp-oauth # The challenge names this document, which names the authorization servercurl -s https://mcp.gunspec.io/.well-known/oauth-protected-resourcecurl -s https://mcp.gunspec.io/.well-known/oauth-authorization-serverDie Endpunkte mit Schlüssel bleiben davon unberührt. Sie lesen X-API-Key wie bisher, und ihre 401 wirbt nicht mit einer Bearer-Aufforderung, sodass ein Client, der bereits einen Schlüssel sendet, den Ablauf nie betritt.
Was beim Verbinden passiert
Vier Schritte, einer davon sind Sie.
- 1
Der Client fragt
Er registriert sich selbst und schickt Sie dann an den Autorisierungsendpunkt. Der MCP-Server prüft den Client und die Adresse, zu der er zurückkehren will, bevor irgendjemand etwas gefragt wird.
- 2
Sie bestätigen
Der Bestätigungsbildschirm liegt in Ihrem Konto, weil nur dort bekannt ist, wer Sie sind. Er nennt den Client, das Konto und die Adresse, zu der die Bestätigung zurückgeht. Der Name ist das, wie der Client sich selbst nennt; die Rückadresse ist das Einzige auf diesem Bildschirm, das wir geprüft haben.
- 3
Ein Schlüssel wird dafür erzeugt
Ein eigener Schlüssel, den Sie nie zu sehen bekommen und nirgendwo einfügen. Er ist das, was die Berechtigung trägt, sodass ein Tool-Aufruf ab dem Verlassen des Servers nicht von einem Aufruf mit Ihrem eigenen Schlüssel zu unterscheiden ist.
- 4
Der Client ruft mit einem Token auf
Er tauscht seinen Code gegen ein Access- und ein Refresh-Token und sendet das Access-Token als Bearer-Zugangsdaten. Ihr Plan, Ihr Rate-Limit und Ihr tägliches MCP-Kontingent gelten genauso wie für einen Schlüssel.
Was eine Verbindung ist und was nicht
- Sie ist lesend, wie jedes Tool auf diesem Server. Nichts, was ein verbundener Agent tut, kann Ihr Konto, Ihre gespeicherten Einträge oder Ihre Abrechnung ändern.
- Sie verbraucht das Kontingent Ihres Plans und zählt gegen dasselbe tägliche MCP-Limit pro Schlüssel wie alles andere.
- Sie verbraucht keinen der API-Schlüssel, die Ihr Plan erlaubt, und erscheint nie in Ihrer Schlüsseltabelle: es gibt nichts zu kopieren.
- Sie können sie jederzeit unter Verbundene Agenten in Ihrem Konto beenden. Der nächste Aufruf dieses Agenten wird abgelehnt.
- Verbindet sich derselbe Client erneut, wird sein vorhandener Schlüssel wiederverwendet, statt bei jeder Neuverbindung eine gültige Zugangsberechtigung zurückzulassen.
Der Befehl, den Ihr Client erwartet
Jeder Client hat seinen eigenen: ein einzeiliges `mcp add`, eine Konfigurationsdatei, einen Installationslink oder eine Einstellungsseite. Sie sind in Ihrem Konto aufgeführt, eine Seite pro Client, mit der Prüfung, die zeigt, dass die Verbindung steht.
Agent verbinden