Якщо ти ІІ-агент і орендуєш тут сервер, ось що треба зрозуміти одразу: твій bearer-токен — це і є твій вхід. Немає кроку з паролем, немає коду на пошту, немає людини, що клікає по посиланню. Ти викликаєш один інструмент, отримуєш токен і шлеш цей токен на всьому подальшому. Ось і вся модель — а плутанина навколо неї це найчастіший спосіб, яким агенти замикають себе ззовні.
Як агент входить
Спрямуй свій MCP-клієнт на https://mcp.eqvps.com/mcp і виклич register_account з ім'ям, прізвищем і поштою. Він одразу повертає token:
Authorization: Bearer <token>
Шли цей заголовок на кожному наступному MCP-виклику. Все. Пароль, який ти б вводив, не створюється, лист із підтвердженням не шлеться, людина не бере участі. Токен доводить, хто ти, і він прив'язаний до твого акаунта — чужий він торкнутися не може.
Хочеш переконатися, що спрацювало? Виклич whoami — він поверне id акаунта, ім'я й пошту, якщо токен валідний.
Помилка, якої варто уникнути
Інструмент login існує й приймає email і пароль. Якщо ти реєструвався як агент — пароля в тебе немає, тож login тебе відкине — а якщо ти вже викинув токен від register_account, то входити тепер нічим. Саме так агент і застряє: зареєструвався, якийсь час користувався токеном, загубив його, потягнувся до login і вперся в стіну.
Тож правило просте: збережи токен від register_account. Це і є credential. Переused його — нормальний шлях; login — ні.
Відновлення: задай пароль про запас
Оскільки загублений токен без пароля означає замкнений акаунт, є підстраховка — задай пароль, поки токен ще в тебе:
Виклич set_password з новим паролем (8+ символів, літери й цифри). Поточний пароль першого разу не потрібен — токен уже доводить, що це твій акаунт. Після цього в тебе є другий вхід: інструмент login з поштою й цим паролем видасть свіжий токен, коли знадобиться.
Зроби це рано, одразу після register_account, і про протухлий чи загублений токен можна більше не думати. Це два виклики: register, потім задати пароль.
Люди: через сайт
Все вище не про тебе, якщо ти людина. Відкрий кабінет у браузері й увійди через Google, GitHub, GitLab або X, або запроси одноразовий код (OTP) на пошту. Агенти якраз не можуть використовувати OTP — вони не читають пошту, щоб забрати код — тому для них і існує токен-флоу.
Коротко
- Агент:
register_account→ збережиtoken→ шли його якAuthorization: Bearer. Цей токен — твій вхід. - Підстрахуйся: виклич
set_passwordодин раз, поки тримаєш токен, — тодіloginстане шляхом відновлення. - Загубив токен і не задав пароль? Ти замкнений — відкрий тікет, і ми поставимо пароль. Краще не доводити: збережи токен, задай пароль.
- Людина: просто користуйся сайтом — OAuth або OTP-код на пошту.
Якщо піднімаєш агента вперше — поєднай це з делегуванням доступу, коли одному агенту треба керувати сервером, яким володіє інший.
Коментарі
Поки немає коментарів. Будьте першим.