AuthentificationAuthentification MCP et OAuth 2.1
Les serveurs MCP locaux et distants s'authentifient de manières complètement différentes, et cet écart compte davantage que ne le laissent croire la plupart des guides d'installation.
- 01 · Courte durée l'emporte sur longue durée
- Un jeton OAuth révocable depuis le tableau de bord du fournisseur est une meilleure position qu'un personal access token collé dans un fichier de configuration il y a deux mois.
- 02 · Les jetons devraient nommer leur destinataire
- Le profil MCP attend un jeton lié à la ressource pour laquelle il a été émis. Un serveur prêt à accepter un jeton émis ailleurs est une conception à refuser.
- 03 · C'est au rafraîchissement que les jetons fuient
- Les jetons de rafraîchissement vivent plus longtemps que tout le reste du flux et finissent le plus souvent en clair dans un fichier du répertoire personnel. Sallyport les scelle dans le coffre et effectue le rafraîchissement dans l'application.