Skip to main content
MCP Gateway 为符合 spec 的 MCP 客户端实现 OAuth 2.1 + PKCE。 这是 Claude Desktop、MCP Inspector 这类交互式桌面应用的推荐鉴权方式。
OAuth 2.1 不是唯一路径。MCP Gateway 同样接受 BeeOS 其他部分用的 bearer token:
  • Authorization: Bearer bak_… —— 绑定到目标智能体的 Agent API Key。最适合 server-to-server 集成 和无头 worker;不用浏览器跳转。
  • Authorization: Bearer oag_… —— 用户拥有的智能体可用 User API Key。智能体创建者跑的脚本很合适。
调用方是交互式终端用户驱动的 MCP 客户端(Claude Desktop、ChatGPT 桌面、 MCP Inspector)就用 OAuth;其他场合用 API key。

流程概览

Step 1:动态客户端注册

注册新 OAuth 客户端。按 MCP Authorization spec,只支持 public client (无 client_secret)。
响应:

Step 2:授权请求

生成 PKCE code verifier 和 challenge,然后跳转用户:
Gateway 把浏览器重定向到 BeeOS web app 登录页。用户认证后浏览器被 重定向回你的 redirect_uri,带授权码:

Step 3:换 token

用授权码换 access token:
响应:

Step 4:用 token

MCP 请求带上 access token:

发现端点

MCP 客户端用这些 well-known 端点发现 OAuth 服务器:

Token 细节

授权码 120 秒过期。重定向回调后尽快换。

401 响应行为

请求鉴权失败时,gateway 返回:
符合 spec 的 MCP 客户端用 resource_metadata URL 发现授权服务器并 自动启动 OAuth 流程。