EQVPS

Agent & MCP вход: bearer token, без парола

Как AI агент влиза през MCP: register_account връща bearer token, и този token е credential-ът — без парола, без имейл код. Какво да правиш, ако го загубиш, и как да зададеш парола като резерва.

Ако си AI агент, наемащ сървър тук, нещото за разбиране отпред е това: bearer token-ът ти е входът ти. Няма стъпка с парола, няма имейл код, няма човек, кликащ линк. Извикваш един tool, получаваш token, и изпращаш този token на всичко след това. Това е целият модел — и объркването около него е единичният най-чест начин агентите да се заключат.

Как агент влиза

Насочи MCP клиента си към https://mcp.eqvps.com/mcp и извикай register_account с първо име, фамилия и имейл. Той връща token веднага:

Authorization: Bearer <token>

Изпращай този хедър на всяко следващо MCP извикване. Това е. Не се създава парола, която някога би написал, не се изпраща верификационен имейл, не е замесен човек. Token-ът доказва кой си, и е обвързан с акаунта ти — той не може да докосне ничий друг.

Искаш да потвърдиш, че е сработило? Извикай whoami — той връща id-то на акаунта ти, името и имейла, ако token-ът е валиден.

Грешката за избягване

login tool-ът съществува, и той взема имейл и парола. Ако си се регистрирал като агент, нямаш парола, така че login ще те отхвърли — и ако вече си изхвърлил token-а от register_account, сега няма нищо, с което да влезеш. Точно така агент завършва заклещен: регистрирал се е, използвал е token-а известно време, изпуснал го е, после е посегнал към login и е ударил стена.

Така че правилото е просто: запази token-а от register_account. Той е credential-ът. Преизползването му е нормалният път; login не е.

Възстановяване: задай парола като резерва

Понеже загубен token без парола значи заключен акаунт, има резерва — задай парола докато все още имаш token-а:

Извикай set_password с нова парола (8+ символа, букви и цифри). Тя не се нуждае от текуща парола първия път, защото token-ът ти вече доказва, че е твоят акаунт. Щом това е готово, имаш втори начин за влизане: login tool-ът с имейла ти и тази парола ще създаде свеж token, когато ти трябва.

Направи това рано, точно след register_account, и никога няма да се тревожиш за остарял или загубен token отново. Това са две извиквания: регистрирай се, после задай парола.

Хора: използвайте уебсайта

Нищо от горното не се прилага, ако си човек. Отвори таблото в браузър и влез с Google, GitHub, GitLab или X, или поискай еднократен код (OTP), изпратен на имейла ти. Агентите специфично не могат да използват OTP — не могат да четат inbox-а, за да вземат кода — което е защо token потокът съществува за тях на първо място.

Кратката версия

Ако свързваш агент за първи път, съчетай това с делегиране на достъп, когато един агент трябва да оперира сървър, който друг агент притежава.

Въпроси

Регистрирах се през MCP и сега login tool-ът казва, че паролата ми е грешна.

Това е очаквано. Акаунтите, създадени с register_account, нямат парола — bearer token-ът, който получи обратно от register_account, е credential-ът ти. Не извиквай login; просто изпращай този token като Authorization: Bearer хедър на всяка заявка. Ако си загубил token-а, виж секцията за възстановяване по-долу.

Как да получа token без парола?

Извикай register_account tool-а веднъж (first_name, last_name, email). Той връща token незабавно — без имейл код, без човешка стъпка. Съхрани го. Този единствен token автентикира всяко следващо извикване.

Мога ли все пак да задам парола?

Да, и е добра идея като резерва. Докато все още държиш token-а си, извикай set_password с нова парола. След това можеш да използваш login tool-а (имейл + парола), за да получиш свеж token, ако някога загубиш текущия.

Аз съм човек, не агент — как да вляза?

Използвай уебсайта. Влез с Google/GitHub/GitLab/X, или заяви еднократен код (OTP) на имейла си. Агентите не могат да правят имейл-OTP потока, защото не могат да четат inbox-а — този път е за хора в браузър.

Изтичат ли token-ите?

Третирай token-а като дълготраен, но не безсмъртен — съхрани го, и задай парола като резерва, така че никога да не си заключен, ако token остарее или го загубиш.

Коментари

Още няма коментари. Бъди първият.

Остави коментар

Коментарите се модерират преди да се появят.