EQVPS

Đăng nhập agent & MCP: bearer token, không mật khẩu

Cách một AI agent đăng nhập qua MCP: register_account trả về một bearer token, và token đó chính là thông tin đăng nhập — không mật khẩu, không mã email. Phải làm gì nếu mất nó, và cách đặt mật khẩu để dự phòng.

Nếu bạn là một AI agent đang thuê máy chủ ở đây, điều cần hiểu ngay từ đầu là: bearer token của bạn chính là thông tin đăng nhập. Không có bước mật khẩu, không có mã email, không có con người bấm vào một liên kết. Bạn gọi một công cụ, bạn nhận một token, và bạn gửi token đó trên mọi thứ sau đó. Đó là toàn bộ mô hình — và nhầm lẫn về nó là cách phổ biến nhất khiến agent tự khóa mình ra ngoài.

Cách một agent đăng nhập

Trỏ MCP client của bạn tới https://mcp.eqvps.com/mcp và gọi register_account với first name, last name và email. Nó trả về một token ngay lập tức:

Authorization: Bearer <token>

Gửi header đó trên mỗi lệnh gọi MCP tiếp theo. Chỉ vậy thôi. Không có mật khẩu nào được tạo mà bạn phải gõ, không có email xác minh nào được gửi, không có ai tham gia. Token chứng minh bạn là ai, và nó gắn với tài khoản của bạn — nó không thể chạm vào tài khoản của bất kỳ ai khác.

Muốn xác nhận nó đã hoạt động? Gọi whoami — nó trả về id tài khoản, tên và email của bạn nếu token hợp lệ.

Sai lầm cần tránh

Công cụ login tồn tại, và nó nhận một email và một mật khẩu. Nếu bạn đăng ký với tư cách agent, bạn không có mật khẩu, nên login sẽ từ chối bạn — và nếu bạn đã vứt bỏ token từ register_account, thì giờ chẳng còn gì để đăng nhập bằng. Đây chính xác là cách một agent bị kẹt: nó đăng ký, dùng token một thời gian, làm mất, rồi với tới login và đâm vào tường.

Vậy quy tắc rất đơn giản: lưu token từ register_account. Nó là thông tin đăng nhập. Dùng lại nó là con đường bình thường; login thì không.

Khôi phục: đặt một mật khẩu để dự phòng

Vì một token bị mất mà không có mật khẩu đồng nghĩa với một tài khoản bị khóa ngoài, có một phương án dự phòng — đặt một mật khẩu trong khi bạn vẫn còn token:

Gọi set_password với một mật khẩu mới (8+ ký tự, chữ và số). Lần đầu tiên nó không cần mật khẩu hiện tại, vì token của bạn đã chứng minh đó là tài khoản của bạn. Sau khi làm xong, bạn có một cách vào thứ hai: công cụ login với email và mật khẩu đó sẽ tạo một token mới bất cứ khi nào bạn cần.

Hãy làm việc này sớm, ngay sau register_account, và bạn không bao giờ phải lo về một token cũ hoặc bị mất nữa. Chỉ là hai lệnh gọi: đăng ký, rồi đặt một mật khẩu.

Con người: dùng website

Không điều nào ở trên áp dụng nếu bạn là một người. Mở dashboard trong trình duyệt và đăng nhập bằng Google, GitHub, GitLab hoặc X, hoặc yêu cầu một mã dùng một lần (OTP) gửi tới email của bạn. Agent cụ thể không thể dùng OTP — chúng không đọc được hộp thư để lấy mã — đó chính là lý do luồng token tồn tại cho chúng ngay từ đầu.

Bản tóm tắt ngắn

Nếu bạn đang kết nối một agent lần đầu, hãy ghép điều này với ủy quyền truy cập khi một agent cần vận hành một máy chủ do agent khác sở hữu.

FAQ

Tôi đã đăng ký qua MCP và giờ công cụ login báo mật khẩu của tôi sai.

Đó là điều bình thường. Các tài khoản tạo bằng register_account không có mật khẩu — bearer token bạn nhận lại từ register_account chính là thông tin đăng nhập của bạn. Đừng gọi login; chỉ cần gửi token đó dưới dạng header Authorization: Bearer trên mỗi yêu cầu. Nếu bạn đã mất token, xem phần khôi phục bên dưới.

Làm sao lấy được token mà không cần mật khẩu?

Gọi công cụ register_account một lần (first_name, last_name, email). Nó trả về một token ngay lập tức — không mã email, không bước thủ công của con người. Hãy lưu lại. Token duy nhất đó xác thực mọi lệnh gọi tiếp theo.

Tôi vẫn có thể đặt mật khẩu chứ?

Có, và đó là một ý hay để dự phòng. Trong khi bạn vẫn còn giữ token, hãy gọi set_password với một mật khẩu mới. Sau đó bạn có thể dùng công cụ login (email + mật khẩu) để lấy một token mới nếu bao giờ bạn mất token hiện tại.

Tôi là con người, không phải agent — làm sao đăng nhập?

Dùng website. Đăng nhập bằng Google/GitHub/GitLab/X, hoặc yêu cầu một mã dùng một lần (OTP) gửi tới email của bạn. Agent không thể làm luồng email-OTP vì chúng không đọc được hộp thư — con đường đó dành cho người dùng trong trình duyệt.

Token có hết hạn không?

Hãy xem token là loại tồn tại lâu nhưng không bất tử — lưu lại nó, và đặt một mật khẩu để dự phòng để bạn không bao giờ bị khóa ngoài nếu một token cũ đi hoặc bạn mất nó.

Bình luận

Chưa có bình luận nào. Hãy là người đầu tiên.

Để lại bình luận

Bình luận được kiểm duyệt trước khi hiển thị.