Til klienter, der ikke kan logge ind gennem en browser.
De fleste AI-klienter forbinder sig til Weft over OAuth og ser aldrig en hemmelighed. Nogle har slet ingen OAuth — de tager en URL og en header, og det er hele deres godkendelse. Denne side er den header.
Weft er AI-opgavestyringen til solo-stiftere og små teams.
Hvilken vej ind er din
Der er ét endpoint, https://letsweft.com/api/mcp, og to måder at bevise, hvem du er.
- OAuth — standardvejen, og den bedste. Din klient registrerer sig selv, du logger ind én gang i en browser, og ingen hemmelighed skrives nogensinde ind i en konfigurationsfil. Claude, ChatGPT, Cursor, VS Code, Kimi Code CLI og de fleste andre gør det sådan. Tilbyder din klient det, så stop med at læse: du har ikke brug for et token.
- Et adgangstoken — til klienter, hvis MCP-understøttelse er en URL og en header. DeepSeek Harness, Trae, Qoder, CodeBuddy, iFlow CLI er alle i denne gruppe.
Opret et
Åbn Indstillinger → Adgangstokens.
Giv det et navn, du kan genkende om et halvt år — “Trae på laptoppen”, ikke “token 2” — og vælg et udløb: 30, 90 eller 365 dage, eller aldrig. Aldrig er standarden, med vilje: en legitimation, der dør i stilhed midt i en kørsel, svigter en agent værre end en langlivet gør. Tokenet vises én gang. Weft gemmer kun en hash af det, så der er ingen side, ingen supportforespørgsel og ingen databaseforespørgsel, der kan vise dig det igen.
Det sættes i headeren Authorization , ved siden af endpointet: Authorization: Bearer wft_…. Hver klientside viser den præcise kommando eller konfigurationsfil for den klient.
Hvad et token kan
Alt det, din konto kan: læse tavlen, oprette og flytte opgaver, køre sprints, registrere beslutninger — alle 32 MCP-værktøjer, på tværs af hele dit arbejdsområde. Der er ingen scopes endnu, så et token kun til læsning kan du ikke lave i dag. Behandl det, som du ville behandle din adgangskode. Det er også det, bearer-token-specifikationen beder hver klient om: RFC 6750 definerer et bearer-token som en legitimation, enhver, der har det, kan bruge, siger, at det skal beskyttes mod afsløring, og advarer mod at sætte det i en side-URL. Hold det også ude af logs: OWASP anbefaler at fjerne eller maskere adgangstokens i registrerede applikationsdata.
Hvad det ikke kan, er at logge ind på webstedet, ændre din fakturering eller nå et arbejdsområde, du ikke er medlem af.
Tilbagekald, og vid, at det virkede
Tilbagekald fra det samme panel. Det træder i kraft ved næste kald — ingen udbredelsesforsinkelse, ingen cachet nådeperiode — og de kald, tokenet allerede har foretaget, bliver i din historik i stedet for at forsvinde med det. Tilbagekald, når en maskine er mistet, når en laptop forlader firmaet, når et token er blevet indsat et sted, det ikke skulle, eller simpelthen når du holder op med at bruge en klient.
Hvert token på listen viser, hvornår det sidst blev brugt. Den linje er den ærlige test af, om en klient er forbundet: en klient, der er sat korrekt op men aldrig har kaldt et værktøj, viser aldrig brugt, og en konfiguration, der ser rigtig ud men aldrig har nået os, viser det samme. Siger din assistent, at den ikke kan se din tavle, så tjek den linje først.