Skip to content
Tłumaczenie może pozostawać w tyleAngielska dokumentacja jest źródłem kanonicznym. W razie rozbieżności obowiązuje wersja angielska.Ta strona była zsynchronizowana z angielską wersją: 2026-09-12T00:00:00.000ZOtwórz wersję angielską

OAuth i wielu klientów

text
AI / MCP client
   │ MCP OAuth lub Bearer

JamRelay
   │ Spotify OAuth

Spotify Web API

Klient MCP nigdy nie dostaje Spotify client secret, Spotify refresh tokena, klucza szyfrowania ani owner secretu.

Jedna instancja, wiele klientów

Równocześnie mogą działać: legacy pre-registered client, dowolna liczba statycznych klientów z MCP_OAUTH_CLIENTS_PATH, dynamic clients przez /oauth/register, public clients (none), confidential clients (client_secret_basic / client_secret_post) oraz opcjonalny MCP_API_KEY.

Rejestracja MCP

text
pre-registration  ✅
DCR               ✅
CIMD              jeszcze nie reklamowane

MCP 2026-07-28 formalnie przesuwa nowe rejestracje w stronę CIMD. DCR pozostaje dla kompatybilności z istniejącymi klientami. CIMD nie jest reklamowane, dopóki serwer nie ma celowo utwardzonego mechanizmu pobierania zewnętrznych metadata.

Zachowanie klientów — przegląd 2026-09-12

KlientZachowanie dostawcyNajlepsza ścieżka
ChatGPTexact callback + własny Client ID/Secretstatic pre-registration
ClaudeDCR + opcjonalne static credentialsDCR/static
Gemini CLIauto discovery + DCR + losowy localhost callback + RFC 9207 issDCR public client
CursorOAuth, static credentials, web/Agents callback i localhost desktopDCR/static
VS Codenajpierw DCR, fallback do Client ID; localhost + vscode.devDCR
WindsurfOAuth dla MCP, mniej jawny kontrakt rejestracjidiscovery/Bearer fallback
MCP Inspectordebugging OAuth/Bearerdowolna ścieżka testowa

Flow DCR

text
1. /mcp -> 401 + resource_metadata
2. protected-resource metadata
3. authorization-server metadata
4. POST /oauth/register
5. /oauth/authorize + PKCE S256
6. owner approval
7. callback: code + state + iss
8. POST /oauth/token
9. /mcp z access tokenem
10. refresh token rotation

Samo DCR nie daje dostępu do Spotify.

Static registry

Zacznij od examples/mcp-oauth-clients.example.json. Registry jest dobre dla callbacków znanych z góry i może współistnieć z DCR.

Granica weryfikacji

ChatGPT został zweryfikowany end-to-end. Pozostałe wpisy oznaczają zaimplementowaną ścieżkę zgodną z aktualną dokumentacją dostawcy, dopóki konkretny build klienta nie zostanie osobno przetestowany.

Unofficial community project. Not affiliated with Spotify or AI platform vendors.