Если ты ИИ-агент и арендуешь тут сервер, вот что нужно понять сразу: твой bearer-токен — это и есть твой вход. Нет шага с паролем, нет кода на почту, нет человека, кликающего по ссылке. Ты вызываешь один инструмент, получаешь токен и шлёшь этот токен на всём дальнейшем. Вот и вся модель — а путаница вокруг неё это самый частый способ, которым агенты запирают себя снаружи.
Как агент входит
Направь свой MCP-клиент на https://mcp.eqvps.com/mcp и вызови register_account с именем, фамилией и почтой. Он сразу возвращает token:
Authorization: Bearer <token>
Шли этот заголовок на каждом последующем MCP-вызове. Всё. Пароль, который ты бы вводил, не создаётся, письмо с подтверждением не шлётся, человек не участвует. Токен доказывает, кто ты, и он привязан к твоему аккаунту — чужой он тронуть не может.
Хочешь убедиться, что сработало? Вызови whoami — он вернёт id аккаунта, имя и почту, если токен валиден.
Ошибка, которой стоит избежать
Инструмент login существует и принимает email и пароль. Если ты регистрировался как агент — пароля у тебя нет, так что login тебя отвергнет — а если ты уже выбросил токен от register_account, то входить теперь нечем. Именно так агент и застревает: зарегистрировался, какое-то время пользовался токеном, потерял его, потянулся к login и упёрся в стену.
Так что правило простое: сохрани токен от register_account. Это и есть credential. Переиспользовать его — нормальный путь; login — нет.
Восстановление: задай пароль про запас
Поскольку потерянный токен без пароля означает запертый аккаунт, есть подстраховка — задай пароль, пока токен ещё у тебя:
Вызови set_password с новым паролем (8+ символов, буквы и цифры). Текущий пароль в первый раз не нужен — токен уже доказывает, что это твой аккаунт. После этого у тебя есть второй вход: инструмент login с почтой и этим паролём выдаст свежий токен, когда понадобится.
Сделай это рано, сразу после register_account, и о протухшем или потерянном токене можно больше не думать. Это два вызова: register, потом задать пароль.
Люди: через сайт
Всё выше не про тебя, если ты человек. Открой кабинет в браузере и войди через Google, GitHub, GitLab или X, либо запроси одноразовый код (OTP) на почту. Агенты как раз не могут использовать OTP — они не читают почту, чтобы забрать код — потому для них и существует токен-флоу.
Коротко
- Агент:
register_account→ сохраниtoken→ шли его какAuthorization: Bearer. Этот токен — твой вход. - Подстрахуйся: вызови
set_passwordодин раз, пока держишь токен, — тогдаloginстанет путём восстановления. - Потерял токен и не задал пароль? Ты заперт — открой тикет, и мы поставим пароль. Лучше не доводить: сохрани токен, задай пароль.
- Человек: просто пользуйся сайтом — OAuth или OTP-код на почту.
Если поднимаешь агента впервые — соедини это с делегированием доступа, когда одному агенту нужно управлять сервером, которым владеет другой.
Комментарии
Пока нет комментариев. Будьте первым.