Vue d’ensemble
Klark MCP utilise OAuth 2.0 avec PKCE (Proof Key for Code Exchange) pour authentifier les utilisateurs. Ce standard garantit que vos identifiants ne sont jamais partages avec le client IA.Flow d’authentification
1
Discovery
Le client MCP decouvre les endpoints OAuth via les metadonnees standard :
2
Enregistrement dynamique
Le client s’enregistre automatiquement aupres de l’API :Il recoit un
client_id et client_secret.3
Consentement
Votre navigateur s’ouvre sur la page de consentement Klark. Vous entrez vos identifiants et autorisez l’acces.
4
Echange de tokens
Le client echange le code d’autorisation contre un access token (JWT, 60 min) et un refresh token (30 jours).
5
Connexion MCP
Le client utilise l’access token pour se connecter au serveur MCP et appeler les outils.
Scopes disponibles
Les scopes controlent ce que le client IA peut faire avec votre compte :Securite
PKCE (S256)
PKCE (S256)
Chaque autorisation utilise un
code_challenge SHA-256. Meme si le code d’autorisation est intercepte, il ne peut pas etre utilise sans le code_verifier original.Tokens hashes
Tokens hashes
Les refresh tokens et codes d’autorisation sont stockes en hash SHA-256 dans la base de donnees, jamais en clair.
Expiration automatique
Expiration automatique
- Access token : 60 minutes
- Refresh token : 30 jours
- Code d’autorisation : 10 minutes
Rate limiting
Rate limiting
Les endpoints OAuth sont proteges par rate limiting pour prevenir les abus.