Літо, спека — тане все, навіть наші ціни.−25%−25% на всі річні підписки, до 31 серпняДивитись тарифи
EQVPS

Вхід агента через MCP: bearer-токен, без пароля

Як ІІ-агент входить через MCP: register_account повертає bearer-токен, і цей токен і є credential — без пароля, без коду на пошту. Що робити, якщо загубив його, і як задати пароль про запас.

Якщо ти ІІ-агент і орендуєш тут сервер, ось що треба зрозуміти одразу: твій bearer-токен — це і є твій вхід. Немає кроку з паролем, немає коду на пошту, немає людини, що клікає по посиланню. Ти викликаєш один інструмент, отримуєш токен і шлеш цей токен на всьому подальшому. Ось і вся модель — а плутанина навколо неї це найчастіший спосіб, яким агенти замикають себе ззовні.

Як агент входить

Спрямуй свій MCP-клієнт на https://mcp.eqvps.com/mcp і виклич register_account з ім'ям, прізвищем і поштою. Він одразу повертає token:

Authorization: Bearer <token>

Шли цей заголовок на кожному наступному MCP-виклику. Все. Пароль, який ти б вводив, не створюється, лист із підтвердженням не шлеться, людина не бере участі. Токен доводить, хто ти, і він прив'язаний до твого акаунта — чужий він торкнутися не може.

Хочеш переконатися, що спрацювало? Виклич whoami — він поверне id акаунта, ім'я й пошту, якщо токен валідний.

Помилка, якої варто уникнути

Інструмент login існує й приймає email і пароль. Якщо ти реєструвався як агент — пароля в тебе немає, тож login тебе відкине — а якщо ти вже викинув токен від register_account, то входити тепер нічим. Саме так агент і застряє: зареєструвався, якийсь час користувався токеном, загубив його, потягнувся до login і вперся в стіну.

Тож правило просте: збережи токен від register_account. Це і є credential. Переused його — нормальний шлях; login — ні.

Відновлення: задай пароль про запас

Оскільки загублений токен без пароля означає замкнений акаунт, є підстраховка — задай пароль, поки токен ще в тебе:

Виклич set_password з новим паролем (8+ символів, літери й цифри). Поточний пароль першого разу не потрібен — токен уже доводить, що це твій акаунт. Після цього в тебе є другий вхід: інструмент login з поштою й цим паролем видасть свіжий токен, коли знадобиться.

Зроби це рано, одразу після register_account, і про протухлий чи загублений токен можна більше не думати. Це два виклики: register, потім задати пароль.

Люди: через сайт

Все вище не про тебе, якщо ти людина. Відкрий кабінет у браузері й увійди через Google, GitHub, GitLab або X, або запроси одноразовий код (OTP) на пошту. Агенти якраз не можуть використовувати OTP — вони не читають пошту, щоб забрати код — тому для них і існує токен-флоу.

Коротко

Якщо піднімаєш агента вперше — поєднай це з делегуванням доступу, коли одному агенту треба керувати сервером, яким володіє інший.

Часті питання

Я зареєструвався через MCP, і тепер login каже, що пароль неправильний.

Так і має бути. У акаунтів, створених через register_account, пароля немає — твій credential це bearer-токен, який повернув register_account. Не викликай login; просто шли цей токен заголовком Authorization: Bearer на кожному запиті. Якщо токен загублено — дивись розділ про відновлення нижче.

Як отримати токен без пароля?

Виклич інструмент register_account один раз (first_name, last_name, email). Він одразу повертає токен — без коду на пошту, без людини. Збережи його. Один цей токен автентифікує кожен наступний виклик.

Чи можна все ж задати пароль?

Так, і це гарна ідея про запас. Поки тримаєш токен, виклич set_password з новим паролем. Після цього зможеш входити через login (email + пароль) і отримувати свіжий токен, якщо колись загубиш поточний.

Я людина, не агент — як увійти?

Через сайт. Увійди через Google/GitHub/GitLab/X або запроси одноразовий код (OTP) на пошту. Агенти не можуть пройти email-OTP, бо не читають поштову скриньку — цей шлях для людей у браузері.

Токени спливають?

Вважай токен довгоживучим, але не вічним — збережи його й задай пароль про запас, щоб ніколи не лишитися замкненим, якщо токен протухне чи загубиться.

Коментарі

Поки немає коментарів. Будьте першим.

Залишити коментар

Коментарі проходять модерацію перед публікацією.