Tilgangstokener

For klienter som ikke kan logge inn via en nettleser.

De fleste AI-klienter kobler til Weft over OAuth og ser aldri en hemmelighet. Noen har ikke OAuth i det hele tatt — de tar en URL og en header, og det er hele autentiseringen deres. Denne siden er den headeren.

Weft er AI-oppgavestyringen for solo-gründere og små team.

Hvilken vei inn som er din

Det finnes ett endepunkt, https://letsweft.com/api/mcp, og to måter å bevise hvem du er.

  • OAuth — standarden, og den beste. Klienten din registrerer seg selv, du logger inn én gang i en nettleser, og ingen hemmelighet skrives noen gang inn i en konfigurasjonsfil. Claude, ChatGPT, Cursor, VS Code, Kimi Code CLI og de fleste andre gjør dette. Tilbyr klienten din det, kan du slutte å lese: du trenger ikke et token.
  • Et tilgangstoken — for klienter der MCP-støtten er en URL og en header. DeepSeek Harness, Trae, Qoder, CodeBuddy, iFlow CLI er alle i denne gruppen.

Å lage ett

Åpne Innstillinger → Tilgangstokener.

Gi det et navn du kjenner igjen om seks måneder — «Trae på laptopen», ikke «token 2» — og velg en utløpstid: 30, 90 eller 365 dager, eller aldri. Aldri er standard, med hensikt: en legitimasjon som dør stille midt i en kjøring, svikter en agent verre enn en langlivet gjør. Tokenet vises én gang. Weft lagrer bare en hash av det, så det finnes ingen side, ingen supporthenvendelse og ingen databasespørring som kan vise det til deg igjen.

Det går i Authorization -headeren, ved siden av endepunktet: Authorization: Bearer wft_…. Hver klientside viser den nøyaktige kommandoen eller konfigurasjonsfilen for den klienten.

Hva et token kan gjøre

Alt kontoen din kan: lese tavlen, opprette og flytte oppgaver, kjøre sprinter, registrere beslutninger — alle 32 MCP-verktøy, over hele arbeidsområdet ditt. Det finnes ingen scopes enda, så et skrivebeskyttet token er ikke noe du kan lage i dag. Behandle det som du ville behandlet passordet ditt. Det er også det bærertoken-spesifikasjonen ber hver klient om: RFC 6750 definerer et bærertoken som en legitimasjon hvem som helst som har det kan bruke, sier at det må beskyttes mot avsløring, og advarer mot å legge det i en side-URL. Hold det ute av logger også: OWASP anbefaler å fjerne eller maskere tilgangstokener i lagrede applikasjonsdata.

Det det ikke kan gjøre, er å logge inn på nettstedet, endre faktureringen din eller nå et arbeidsområde du ikke er medlem av.

Å trekke tilbake, og vite at det virket

Trekk tilbake fra samme panel. Det trer i kraft ved neste kall — ingen forsinkelse, ingen hurtigbufret nådetid — og kallene tokenet allerede har gjort, blir i historikken din i stedet for å forsvinne med det. Trekk tilbake når en maskin er mistet, når en laptop forlater selskapet, når et token er limt inn et sted det ikke burde, eller ganske enkelt når du slutter å bruke en klient.

Hvert token i listen viser når det sist ble brukt. Den linjen er den ærlige testen på om en klient er tilkoblet: en klient som ble satt opp riktig, men aldri kalte et verktøy, viser aldri brukt, og en konfigurasjon som ser riktig ut, men aldri nådde oss, viser det samme. Hvis assistenten din sier at den ikke kan se tavlen din, sjekk den linjen først.