Ambiti
Quando aggiungi Engram come connettore MCP, il client riceve un token di accesso OAuth. Il token porta con sé un ambito (scope) che determina cosa può fare il client sul tuo archivio.
Cosa concede oggi il token
Sezione intitolata “Cosa concede oggi il token”Oggi l’endpoint MCP di Engram prevede un unico ambito monolitico: mcp.
Un token con l’ambito mcp concede al client l’intera superficie di
strumenti MCP sul tuo archivio: leggere note, cercare in modo semantico,
scrivere note, modificare cartelle, allegare file. La concessione
equivale a “le stesse cose che puoi fare tu come utente connesso”,
limitata dal tuo account e non suddivisa in permessi distinti.
Gli ambiti granulari sono in programma
Sezione intitolata “Gli ambiti granulari sono in programma”Suddividere mcp in ambiti per singola azione (notes:read,
notes:search, notes:write, notes:delete, folders:write,
metadata:read) è nella roadmap. Quando sarà disponibile, il flusso
del connettore ti permetterà di concedere i permessi minimi di cui un
agente ha bisogno (“leggere e cercare ma mai scrivere”) invece della
concessione tutto o niente di oggi.
Se i permessi granulari ti interessano già adesso, la soluzione alternativa è non collegare agenti di cui non ti fidi per scrivere nel tuo archivio. Al momento non esiste alcun modo, all’interno del protocollo, per restringere la concessione una volta emessa.
Verificare e revocare l’accesso
Sezione intitolata “Verificare e revocare l’accesso”Il tuo account Engram → API Keys elenca ogni client OAuth e ogni chiave API attivi. Revocare da lì invalida il token lato server; il client perde l’accesso immediatamente.
Grammatica degli ambiti (per chi sviluppa SDK)
Sezione intitolata “Grammatica degli ambiti (per chi sviluppa SDK)”L’endpoint pubblica gli ambiti supportati tramite
/.well-known/oauth-authorization-server. Chi sviluppa SDK dovrebbe
leggere quei metadati invece di scrivere a mano le stringhe degli
ambiti, perché la suddivisione granulare comparirà prima lì.