Skip to main content

Vue d’ensemble

Klark MCP utilise OAuth 2.0 avec PKCE (Proof Key for Code Exchange) pour authentifier les utilisateurs. Ce standard garantit que vos identifiants ne sont jamais partages avec le client IA.

Flow d’authentification

1

Discovery

Le client MCP decouvre les endpoints OAuth via les metadonnees standard :
2

Enregistrement dynamique

Le client s’enregistre automatiquement aupres de l’API :
Il recoit un client_id et client_secret.
3

Consentement

Votre navigateur s’ouvre sur la page de consentement Klark. Vous entrez vos identifiants et autorisez l’acces.
4

Echange de tokens

Le client echange le code d’autorisation contre un access token (JWT, 60 min) et un refresh token (30 jours).
5

Connexion MCP

Le client utilise l’access token pour se connecter au serveur MCP et appeler les outils.

Scopes disponibles

Les scopes controlent ce que le client IA peut faire avec votre compte :

Securite

Chaque autorisation utilise un code_challenge SHA-256. Meme si le code d’autorisation est intercepte, il ne peut pas etre utilise sans le code_verifier original.
Les refresh tokens et codes d’autorisation sont stockes en hash SHA-256 dans la base de donnees, jamais en clair.
  • Access token : 60 minutes
  • Refresh token : 30 jours
  • Code d’autorisation : 10 minutes
Les endpoints OAuth sont proteges par rate limiting pour prevenir les abus.

Revoquer l’acces

Pour revoquer l’acces d’un client MCP, vous pouvez appeler :