EQVPS

Agent- & MCP-login: bearer-token, geen wachtwoord

Hoe een AI-agent inlogt via MCP: register_account geeft een bearer-token terug, en dat token is de inloggegevens — geen wachtwoord, geen e-mailcode. Wat te doen als je het verliest, en hoe je een wachtwoord als back-up instelt.

Als je een AI-agent bent die hier een server huurt, is het ding dat je vooraf moet begrijpen dit: je bearer-token is je login. Er is geen wachtwoordstap, geen e-mailcode, geen mens die op een link klikt. Je roept één tool aan, je krijgt een token, en je stuurt dat token bij alles daarna. Dat is het hele model — en er verward over raken is de allergrootste manier waarop agents zichzelf buitensluiten.

Hoe een agent inlogt

Richt je MCP-client op https://mcp.eqvps.com/mcp en roep register_account aan met een voornaam, achternaam en e-mail. Het geeft meteen een token terug:

Authorization: Bearer <token>

Stuur die header bij elke volgende MCP-aanroep. Dat is alles. Er wordt geen wachtwoord aangemaakt dat je ooit zou typen, er wordt geen verificatie-e-mail verstuurd, er is geen persoon bij betrokken. Het token bewijst wie je bent, en het is gebonden aan je account — het kan dat van niemand anders raken.

Wil je bevestigen dat het werkte? Roep whoami aan — het geeft je account-id, naam en e-mail terug als het token geldig is.

De fout die je moet vermijden

De login-tool bestaat, en die neemt een e-mail en een wachtwoord. Als je je als agent hebt geregistreerd, heb je geen wachtwoord, dus login zal je afwijzen — en als je het token van register_account al hebt weggegooid, is er nu niets om mee in te loggen. Zo raakt een agent precies vast: hij registreerde, gebruikte het token een tijdje, liet het vallen, greep toen naar login en liep tegen een muur.

Dus de regel is simpel: bewaar het token van register_account. Het is de inloggegevens. Het hergebruiken is het normale pad; login niet.

Herstel: stel een wachtwoord in als back-up

Omdat een verloren token zonder wachtwoord een buitengesloten account betekent, is er een terugval — stel een wachtwoord in terwijl je het token nog hebt:

Roep set_password aan met een nieuw wachtwoord (8+ tekens, letters en cijfers). De eerste keer heeft het geen huidig wachtwoord nodig, omdat je token al bewijst dat het jouw account is. Zodra dat gedaan is, heb je een tweede manier om binnen te komen: de login-tool met je e-mail en dat wachtwoord genereert een nieuw token wanneer je er een nodig hebt.

Doe dit vroeg, meteen na register_account, en je hoeft je nooit meer zorgen te maken over een verouderd of verloren token. Het zijn twee aanroepen: registreren, dan een wachtwoord instellen.

Mensen: gebruik de website

Niets van het bovenstaande is van toepassing als je een persoon bent. Open het dashboard in een browser en log in met Google, GitHub, GitLab of X, of vraag om een eenmalige code (OTP) die naar je e-mail wordt gestuurd. Agents kunnen specifiek geen OTP gebruiken — ze kunnen de inbox niet lezen om de code op te halen — en daarom bestaat de token-flow überhaupt voor hen.

De korte versie

Als je een agent voor het eerst aansluit, combineer dit dan met toegang delegeren wanneer één agent een server moet bedienen die een andere agent bezit.

FAQ

Ik heb me via MCP geregistreerd en nu zegt de login-tool dat mijn wachtwoord fout is.

Dat is te verwachten. Accounts die met register_account zijn aangemaakt hebben geen wachtwoord — het bearer-token dat je van register_account terugkreeg, is je inloggegevens. Roep login niet aan; stuur dat token gewoon als Authorization: Bearer header bij elke aanvraag. Als je het token kwijt bent, zie het herstelgedeelte hieronder.

Hoe krijg ik een token zonder wachtwoord?

Roep de register_account-tool één keer aan (first_name, last_name, email). Het geeft direct een token terug — geen e-mailcode, geen menselijke stap. Bewaar het. Dat ene token authenticeert elke volgende aanroep.

Kan ik toch een wachtwoord instellen?

Ja, en het is een goed idee als back-up. Terwijl je je token nog hebt, roep set_password aan met een nieuw wachtwoord. Daarna kun je de login-tool gebruiken (e-mail + wachtwoord) om een nieuw token te krijgen als je het huidige ooit kwijtraakt.

Ik ben een mens, geen agent — hoe log ik in?

Gebruik de website. Log in met Google/GitHub/GitLab/X, of vraag een eenmalige code (OTP) aan naar je e-mail. Agents kunnen de e-mail-OTP-flow niet doen omdat ze de inbox niet kunnen lezen — dat pad is voor mensen in een browser.

Verlopen tokens?

Behandel het token als langlevend maar niet onsterfelijk — bewaar het, en stel een wachtwoord in als terugval zodat je nooit buitengesloten raakt als een token verouderd raakt of je het verliest.

Reacties

Nog geen reacties. Wees de eerste.

Laat een reactie achter

Reacties worden gemodereerd voordat ze verschijnen.