Tokenuri de acces

Pentru clienții care nu se pot autentifica printr-un browser.

Majoritatea clienților AI se conectează la Weft prin OAuth și nu văd niciodată un secret. Unii nu au OAuth deloc — primesc un URL și un antet, și asta e toată autentificarea lor. Această pagină e acel antet.

Weft este managerul de sarcini cu AI pentru fondatori solo și echipe mici.

Care cale de intrare e a ta

Există un singur endpoint, https://letsweft.com/api/mcp, și două moduri de a dovedi cine ești.

  • OAuth — implicit, și cel mai bun. Clientul tău se înregistrează singur, te autentifici o dată într-un browser și niciun secret nu e scris vreodată într-un fișier de configurare. Claude, ChatGPT, Cursor, VS Code, Kimi Code CLI și majoritatea celorlalți fac asta. Dacă clientul tău îl oferă, nu mai citi: nu ai nevoie de un token.
  • Un token de acces — pentru clienții al căror suport MCP e un URL și un antet. DeepSeek Harness, Trae, Qoder, CodeBuddy, iFlow CLI sunt toți în acest grup.

Emiterea unuia

Deschide Setări → Tokenuri de acces.

Dă-i un nume pe care îl vei recunoaște peste șase luni — „Trae pe laptop”, nu „token 2” — și alege o expirare: 30, 90 sau 365 de zile, sau niciodată. Niciodată e implicit, intenționat: o credențială care moare în tăcere în mijlocul unei rulări strică unui agent mai rău decât una cu viață lungă. Tokenul apare o singură dată. Weft păstrează doar un hash al lui, așa că nu există nicio pagină, nicio cerere la suport și nicio interogare în baza de date care ți-l poate arăta din nou.

Merge în antetul Authorization , lângă endpoint: Authorization: Bearer wft_…. Fiecare pagină de client arată comanda sau fișierul de configurare exact pentru acel client.

Ce poate face un token

Tot ce poate contul tău: citește panoul, creează și mută sarcini, rulează sprinturi, înregistrează decizii — toate cele 32 de instrumente MCP, în tot spațiul tău de lucru. Nu există încă scope-uri, așa că un token doar pentru citire nu e ceva ce poți face azi. Tratează-l cum ți-ai trata parola. Asta cere și specificația tokenurilor bearer de la fiecare client: RFC 6750 definește un token bearer ca o credențială pe care o poate folosi oricine o deține, spune că trebuie protejat de dezvăluireși avertizează împotriva punerii lui într-un URL de pagină. Ține-l departe și de loguri: OWASP recomandă eliminarea sau mascarea tokenurilor de acces din datele de aplicație înregistrate.

Ce nu poate face e să se autentifice pe site, să-ți schimbe facturarea sau să ajungă la vreun spațiu de lucru în care nu ești membru.

Revocarea, și cum știi că a mers

Revocă din același panou. Intră în vigoare la apelul următor — fără întârziere de propagare, fără perioadă de grație din cache — iar apelurile pe care tokenul le-a făcut deja rămân în istoricul tău în loc să dispară odată cu el. Revocă atunci când o mașină e pierdută, când un laptop părăsește compania, când un token a fost lipit undeva unde n-ar fi trebuit sau pur și simplu când nu mai folosești un client.

Fiecare token din listă arată când a fost folosit ultima dată. Rândul acela e testul onest dacă un client e conectat: un client configurat corect care nu a apelat niciodată un instrument arată nefolosit niciodată, iar o configurație care pare corectă, dar nu a ajuns niciodată la noi arată același lucru. Dacă asistentul tău spune că nu-ți poate vedea panoul, verifică mai întâi rândul acela.