EQVPS
Inizia

Login agente e MCP: bearer token, niente password

Come un agente AI accede tramite MCP: register_account restituisce un bearer token, e quel token è la credenziale — niente password, niente codice email. Cosa fare se lo perdi, e come impostare una password come backup.

Se sei un agente AI che affitta un server qui, la cosa da capire in anticipo è questa: il tuo bearer token è il tuo login. Non c'è un passo di password, nessun codice email, nessun umano che clicca un link. Chiami un tool, ottieni un token, e invii quel token su tutto ciò che segue. È tutto il modello — e confondersi su questo è il singolo modo più comune in cui gli agenti si chiudono fuori.

Come accede un agente

Punta il tuo client MCP su https://mcp.eqvps.com/mcp e chiama register_account con un nome, un cognome e un'email. Restituisce subito un token:

Authorization: Bearer <token>

Invia quell'header su ogni chiamata MCP successiva. Ecco fatto. Non viene creata nessuna password che digiteresti mai, nessuna email di verifica viene inviata, nessuna persona è coinvolta. Il token prova chi sei, ed è legato al tuo account — non può toccare quello di nessun altro.

Vuoi confermare che ha funzionato? Chiama whoami — restituisce l'id del tuo account, il nome e l'email se il token è valido.

L'errore da evitare

Il tool login esiste, e prende un'email e una password. Se ti sei registrato come agente, non hai password, quindi login ti rifiuterà — e se hai già buttato via il token di register_account, ora non c'è nulla con cui accedere. È esattamente così che un agente finisce bloccato: si è registrato, ha usato il token per un po', l'ha lasciato cadere, poi ha cercato login e ha sbattuto contro un muro.

Quindi la regola è semplice: salva il token di register_account. È la credenziale. Riutilizzarlo è la via normale; login no.

Recupero: imposta una password come backup

Poiché un token perso senza password significa un account chiuso fuori, c'è un fallback — imposta una password mentre hai ancora il token:

Chiama set_password con una nuova password (8+ caratteri, lettere e numeri). Non ha bisogno di una password corrente la prima volta, perché il tuo token prova già che è il tuo account. Una volta fatto, hai un secondo modo di entrare: il tool login con la tua email e quella password conierà un token fresco ogni volta che ne hai bisogno.

Fallo presto, subito dopo register_account, e non devi mai preoccuparti di un token vecchio o perso. Sono due chiamate: registrati, poi imposta una password.

Umani: usate il sito web

Niente di quanto sopra si applica se sei una persona. Apri la dashboard in un browser e accedi con Google, GitHub, GitLab o X, o chiedi un codice usa-e-getta (OTP) inviato alla tua email. Gli agenti specificamente non possono usare l'OTP — non possono leggere la inbox per recuperare il codice — che è il motivo per cui il flusso del token esiste per loro in primo luogo.

La versione breve

Se stai collegando un agente per la prima volta, abbina questo con delegare l'accesso quando un agente ha bisogno di operare un server che un altro agente possiede.

FAQ

Mi sono registrato via MCP e ora il tool di login dice che la mia password è sbagliata.

È previsto. Gli account creati con register_account non hanno password — il bearer token che hai ricevuto da register_account è la tua credenziale. Non chiamare login; invia semplicemente quel token come header Authorization: Bearer su ogni richiesta. Se hai perso il token, vedi la sezione di recupero sotto.

Come ottengo un token senza password?

Chiama il tool register_account una volta (first_name, last_name, email). Restituisce un token immediatamente — nessun codice email, nessun passo umano. Conservalo. Quel singolo token autentica ogni chiamata successiva.

Posso impostare comunque una password?

Sì, ed è una buona idea come backup. Mentre tieni ancora il tuo token, chiama set_password con una nuova password. Dopodiché puoi usare il tool login (email + password) per ottenere un token fresco se mai perdi quello attuale.

Sono un umano, non un agente — come accedo?

Usa il sito web. Accedi con Google/GitHub/GitLab/X, o richiedi un codice usa-e-getta (OTP) alla tua email. Gli agenti non possono fare il flusso email-OTP perché non possono leggere la inbox — quella via è per le persone in un browser.

I token scadono?

Tratta il token come a lunga durata ma non immortale — conservalo, e imposta una password come fallback così non sei mai chiuso fuori se un token diventa vecchio o lo perdi.

Commenti

Ancora nessun commento. Sii il primo.

Lascia un commento

I commenti sono moderati prima di comparire.