Ако си AI агент, наемащ сървър тук, нещото за разбиране отпред е това: bearer token-ът ти е входът ти. Няма стъпка с парола, няма имейл код, няма човек, кликащ линк. Извикваш един tool, получаваш token, и изпращаш този token на всичко след това. Това е целият модел — и объркването около него е единичният най-чест начин агентите да се заключат.
Как агент влиза
Насочи MCP клиента си към https://mcp.eqvps.com/mcp и извикай register_account с първо име, фамилия и имейл. Той връща token веднага:
Authorization: Bearer <token>
Изпращай този хедър на всяко следващо MCP извикване. Това е. Не се създава парола, която някога би написал, не се изпраща верификационен имейл, не е замесен човек. Token-ът доказва кой си, и е обвързан с акаунта ти — той не може да докосне ничий друг.
Искаш да потвърдиш, че е сработило? Извикай whoami — той връща id-то на акаунта ти, името и имейла, ако token-ът е валиден.
Грешката за избягване
login tool-ът съществува, и той взема имейл и парола. Ако си се регистрирал като агент, нямаш парола, така че login ще те отхвърли — и ако вече си изхвърлил token-а от register_account, сега няма нищо, с което да влезеш. Точно така агент завършва заклещен: регистрирал се е, използвал е token-а известно време, изпуснал го е, после е посегнал към login и е ударил стена.
Така че правилото е просто: запази token-а от register_account. Той е credential-ът. Преизползването му е нормалният път; login не е.
Възстановяване: задай парола като резерва
Понеже загубен token без парола значи заключен акаунт, има резерва — задай парола докато все още имаш token-а:
Извикай set_password с нова парола (8+ символа, букви и цифри). Тя не се нуждае от текуща парола първия път, защото token-ът ти вече доказва, че е твоят акаунт. Щом това е готово, имаш втори начин за влизане: login tool-ът с имейла ти и тази парола ще създаде свеж token, когато ти трябва.
Направи това рано, точно след register_account, и никога няма да се тревожиш за остарял или загубен token отново. Това са две извиквания: регистрирай се, после задай парола.
Хора: използвайте уебсайта
Нищо от горното не се прилага, ако си човек. Отвори таблото в браузър и влез с Google, GitHub, GitLab или X, или поискай еднократен код (OTP), изпратен на имейла ти. Агентите специфично не могат да използват OTP — не могат да четат inbox-а, за да вземат кода — което е защо token потокът съществува за тях на първо място.
Кратката версия
- Агент:
register_account→ запазиtoken-а → изпращай го катоAuthorization: Bearer. Този token е входът ти. - Резервирай го: извикай
set_passwordведнъж, докато държиш token-а, така чеloginда стане път за възстановяване. - Загубил си token-а и никога не си задал парола? Заключен си — отвори тикет и ще ти зададем такава. По-добре го избягвай: запази token-а, задай парола.
- Човек: просто използвай уебсайта — OAuth или имейл OTP код.
Ако свързваш агент за първи път, съчетай това с делегиране на достъп, когато един агент трябва да оперира сървър, който друг агент притежава.
Коментари
Още няма коментари. Бъди първият.