0Pricing
MCP Academy · Урок

Процесс OAuth в MCP

Узнайте, как клиенты получают токены для защищённых серверов.

«Процесс OAuth в MCP» — бесплатный урок MCP Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения MCP Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс MCP Academy содержит 4 уроков всего.

Части этого урока еще не переведены и отображаются на английском.

Why Static Tokens Fall Short

A single shared token works for one user, but real apps have many. OAuth gives each client its own token without handing out one master secret. 🔑

OAuth in One Sentence

OAuth lets a client obtain a short-lived access token by proving its identity, instead of you mailing secrets around by hand.

The Three Players

There is the client that wants access, the user who approves it, and the authorization server that issues the tokens.

MCP Servers Advertise Auth

A protected MCP server can tell clients where to authenticate by exposing its authorization server metadata. Clients read it to start the flow.

The Authorization Request

The client kicks things off by sending the user to the authorization server to log in and grant consent.

User Grants Consent

The user reviews what access is being asked for and approves. Nothing is issued until that consent step happens.

Exchanging the Code

The authorization server hands back a short authorization code, which the client swaps for a real access token.

POST /token
grant_type=authorization_code
code=AUTH_CODE_HERE

The Access Token Arrives

The token endpoint returns an access token. The client then sends it as a bearer token on every MCP request.

{
  "access_token": "eyJhbGci...",
  "token_type": "Bearer",
  "expires_in": 3600
}

Tokens Expire on Purpose

Access tokens are short-lived. When one expires, the client must refresh or re-authenticate rather than reuse it forever.

Refresh Without Re-Login

A refresh token lets the client get a fresh access token quietly, so the user is not prompted to log in every hour.

The Server Just Validates

Your MCP server does not run the login screen. It only validates the access token it receives on each incoming request.

Quick Check

Trace one step of the flow.

Recap: Earn the Token

OAuth turns "share a secret" into "earn a token": consent, exchange a code, get a short-lived access token, refresh as needed. 🔄

Часто задаваемые вопросы

Урок «Процесс OAuth в MCP» бесплатный?

Да — полный текст урока «Процесс OAuth в MCP» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс MCP Academy, подпишись на CoddyKit PRO. Курс MCP Academy содержит 4 уроков всего.

Чему я научусь в уроке «Процесс OAuth в MCP»?

Узнайте, как клиенты получают токены для защищённых серверов. Ты практикуешь MCP Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать MCP Academy?

Предыдущий опыт не требуется. MCP Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Процесс OAuth в MCP»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке MCP Academy?

Да. Каждый урок MCP Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Зачем удалённым серверам аутентификация
  2. Токены предъявителя и заголовки
  3. Процесс OAuth в MCP
  4. Ограничение возможностей токена
← Назад к MCP Academy