Aller au contenu

Portées

Quand tu ajoutes Engram comme connecteur MCP, le client reçoit un jeton d’accès OAuth. Ce jeton porte une portée (scope) qui détermine ce que le client peut faire sur ton coffre.

Le point de terminaison MCP d’Engram propose aujourd’hui une seule portée monolithique : mcp.

Un jeton avec la portée mcp donne au client toute la surface d’outils MCP sur ton coffre : lire des notes, chercher sémantiquement, écrire des notes, modifier des dossiers, joindre des fichiers. L’autorisation équivaut à « les mêmes actions que celles que tu peux faire en tant qu’utilisateur connecté », bornée par ton propre compte, et non découpée en permissions.

Découper mcp en portées par action (notes:read, notes:search, notes:write, notes:delete, folders:write, metadata:read) figure sur la feuille de route. Une fois livré, le flux du connecteur te permettra d’accorder le minimum d’autorisations dont un agent a besoin (« lire + chercher mais ne jamais écrire ») plutôt que l’autorisation tout ou rien actuelle.

Si les permissions granulaires comptent pour toi dès maintenant, la solution de contournement est de ne pas connecter d’agents à qui tu ne fais pas confiance pour écrire dans ton coffre. Il n’existe actuellement aucun moyen, dans le protocole, de restreindre l’autorisation une fois émise.

Ton compte Engram → API Keys liste chaque client OAuth actif et chaque clé d’API. La révocation à cet endroit invalide le jeton côté serveur ; le client perd l’accès immédiatement.

Grammaire des portées (pour les développeurs de SDK)

Section intitulée « Grammaire des portées (pour les développeurs de SDK) »

Le point de terminaison annonce les portées qu’il prend en charge via /.well-known/oauth-authorization-server. Les développeurs de SDK devraient lire ces métadonnées plutôt que de coder en dur des chaînes de portée, car le découpage granulaire y apparaîtra en premier.