Hozzáférési tokenek

Azoknak a klienseknek, amelyek nem tudnak böngészőn át bejelentkezni.

A legtöbb AI-kliens OAuth-on át csatlakozik a Wefthez, és sosem lát titkot. Néhánynak egyáltalán nincs OAuth-ja — egy URL-t és egy fejlécet vesznek, és ennyi az egész hitelesítésük. Ez az oldal az a fejléc.

A Weft az AI-feladatkezelő egyszemélyes alapítóknak és kis csapatoknak.

Melyik bejárat a tiéd

Egy végpont van, https://letsweft.com/api/mcp, és két mód, hogy bizonyítsd, ki vagy.

  • OAuth — az alapértelmezett, és a jobbik. A kliensed regisztrálja magát, egyszer bejelentkezel egy böngészőben, és sosem kerül titok egy konfigurációs fájlba. A Claude, a ChatGPT, a Cursor, a VS Code, a Kimi Code CLI és a legtöbb másik így tesz. Ha a kliensed kínálja, ne olvass tovább: nincs szükséged tokenre.
  • Egy hozzáférési token — azoknak a klienseknek, amelyeknek az MCP-támogatása egy URL és egy fejléc. DeepSeek Harness, Trae, Qoder, CodeBuddy, iFlow CLI mind ebbe a csoportba tartoznak.

Egy token készítése

Nyisd meg: Beállítások → Hozzáférési tokenek.

Adj neki olyan nevet, amelyet hat hónap múlva is felismersz — „Trae a laptopon”, nem „2. token” —, és válassz lejáratot: 30, 90 vagy 365 nap, vagy soha. A soha az alapértelmezett, szándékosan: egy futás közepén csendben meghaló hitelesítő adat rosszabbul buktat egy ügynököt, mint egy hosszú életű. A token egyszer jelenik meg. A Weft csak a hash-ét tárolja, így nincs oldal, támogatási kérés vagy adatbázis-lekérdezés, amely újra meg tudná mutatni.

A(z) Authorization fejlécbe kerül, a végpont mellé: Authorization: Bearer wft_…. Minden kliensoldal mutatja a pontos parancsot vagy konfigurációs fájlt az adott klienshez.

Mit tud egy token

Mindent, amit a fiókod: olvassa a táblát, feladatokat hoz létre és mozgat, sprinteket futtat, döntéseket rögzít — mind a 32 MCP-eszközt, az egész munkaterületeden. Még nincsenek hatókörök, így csak olvasásra jogosító tokent ma nem tudsz készíteni. Kezeld úgy, mint a jelszavadat. Ezt kéri a bearer-token specifikáció is minden klienstől: az RFC 6750 úgy határozza meg a bearer tokent, mint olyan hitelesítő adatot, amelyet bárki használhat, aki birtokolja, kimondja, hogy védeni kell a nyilvánosságra kerüléstől, és óv attól, hogy egy oldal URL-jébe kerüljön. Tartsd ki a naplókból is: az OWASP a hozzáférési tokenek eltávolítását vagy maszkolását ajánlja a rögzített alkalmazásadatokban.

Amit nem tud: bejelentkezni a weboldalra, módosítani a számlázásod, vagy elérni egy munkaterületet, amelynek nem vagy tagja.

Visszavonás, és hogy honnan tudod, hogy működött

Ugyanabból a panelből vonod vissza. A következő hívásnál lép életbe — nincs terjedési késleltetés, nincs gyorsítótárazott türelmi idő —, és a token már megtett hívásai az előzményeidben maradnak, nem tűnnek el vele. Vond vissza, ha egy gép elveszett, ha egy laptop elhagyja a céget, ha egy tokent olyan helyre illesztettek, ahová nem kellett volna, vagy egyszerűen ha abbahagyod egy kliens használatát.

A listában minden token mutatja, mikor használták utoljára. Ez a sor az őszinte próbája annak, hogy egy kliens össze van-e kötve: egy helyesen beállított, de eszközt sosem hívó kliensnél az áll: még nem használták, és egy jól kinéző, de hozzánk sosem eljutó konfigurációnál ugyanez. Ha az asszisztensed azt mondja, nem látja a táblád, előbb ezt a sort nézd meg.