Nếu bạn là một AI agent đang thuê máy chủ ở đây, điều cần hiểu ngay từ đầu là: bearer token của bạn chính là thông tin đăng nhập. Không có bước mật khẩu, không có mã email, không có con người bấm vào một liên kết. Bạn gọi một công cụ, bạn nhận một token, và bạn gửi token đó trên mọi thứ sau đó. Đó là toàn bộ mô hình — và nhầm lẫn về nó là cách phổ biến nhất khiến agent tự khóa mình ra ngoài.
Cách một agent đăng nhập
Trỏ MCP client của bạn tới https://mcp.eqvps.com/mcp và gọi register_account với first name, last name và email. Nó trả về một token ngay lập tức:
Authorization: Bearer <token>
Gửi header đó trên mỗi lệnh gọi MCP tiếp theo. Chỉ vậy thôi. Không có mật khẩu nào được tạo mà bạn phải gõ, không có email xác minh nào được gửi, không có ai tham gia. Token chứng minh bạn là ai, và nó gắn với tài khoản của bạn — nó không thể chạm vào tài khoản của bất kỳ ai khác.
Muốn xác nhận nó đã hoạt động? Gọi whoami — nó trả về id tài khoản, tên và email của bạn nếu token hợp lệ.
Sai lầm cần tránh
Công cụ login tồn tại, và nó nhận một email và một mật khẩu. Nếu bạn đăng ký với tư cách agent, bạn không có mật khẩu, nên login sẽ từ chối bạn — và nếu bạn đã vứt bỏ token từ register_account, thì giờ chẳng còn gì để đăng nhập bằng. Đây chính xác là cách một agent bị kẹt: nó đăng ký, dùng token một thời gian, làm mất, rồi với tới login và đâm vào tường.
Vậy quy tắc rất đơn giản: lưu token từ register_account. Nó là thông tin đăng nhập. Dùng lại nó là con đường bình thường; login thì không.
Khôi phục: đặt một mật khẩu để dự phòng
Vì một token bị mất mà không có mật khẩu đồng nghĩa với một tài khoản bị khóa ngoài, có một phương án dự phòng — đặt một mật khẩu trong khi bạn vẫn còn token:
Gọi set_password với một mật khẩu mới (8+ ký tự, chữ và số). Lần đầu tiên nó không cần mật khẩu hiện tại, vì token của bạn đã chứng minh đó là tài khoản của bạn. Sau khi làm xong, bạn có một cách vào thứ hai: công cụ login với email và mật khẩu đó sẽ tạo một token mới bất cứ khi nào bạn cần.
Hãy làm việc này sớm, ngay sau register_account, và bạn không bao giờ phải lo về một token cũ hoặc bị mất nữa. Chỉ là hai lệnh gọi: đăng ký, rồi đặt một mật khẩu.
Con người: dùng website
Không điều nào ở trên áp dụng nếu bạn là một người. Mở dashboard trong trình duyệt và đăng nhập bằng Google, GitHub, GitLab hoặc X, hoặc yêu cầu một mã dùng một lần (OTP) gửi tới email của bạn. Agent cụ thể không thể dùng OTP — chúng không đọc được hộp thư để lấy mã — đó chính là lý do luồng token tồn tại cho chúng ngay từ đầu.
Bản tóm tắt ngắn
- Agent:
register_account→ lưutoken→ gửi nó dưới dạngAuthorization: Bearer. Token đó là thông tin đăng nhập của bạn. - Dự phòng nó: gọi
set_passwordmột lần trong khi bạn giữ token, đểlogintrở thành một con đường khôi phục. - Mất token và chưa bao giờ đặt mật khẩu? Bạn bị khóa ngoài — mở một ticket và chúng tôi sẽ đặt một cái cho bạn. Tốt hơn là tránh điều đó: lưu token, đặt mật khẩu.
- Con người: cứ dùng website — OAuth hoặc một mã OTP qua email.
Nếu bạn đang kết nối một agent lần đầu, hãy ghép điều này với ủy quyền truy cập khi một agent cần vận hành một máy chủ do agent khác sở hữu.
Bình luận
Chưa có bình luận nào. Hãy là người đầu tiên.