스코프
Engram을 MCP 커넥터로 추가하면 클라이언트는 OAuth 액세스 토큰을 받습니다. 이 토큰에는 클라이언트가 보관함에서 무엇을 할 수 있는지 결정하는 스코프가 들어 있습니다.
현재 토큰이 허용하는 것
섹션 제목: “현재 토큰이 허용하는 것”현재 Engram의 MCP 엔드포인트는 하나로 통합된 스코프인 **mcp**만
제공합니다.
mcp 스코프가 있는 토큰은 클라이언트에게 보관함에 대한 MCP 도구 전체를
허용합니다. 노트 읽기, 의미 검색, 노트 쓰기, 폴더 편집, 파일 첨부가
포함됩니다. 이 허용 범위는 “로그인한 사용자인 당신이 할 수 있는 것과
같은 일”이며, 당신의 계정 범위 안에서만 유효하고 권한이 잘게 나뉘어 있지는
않습니다.
세분화된 스코프는 계획 중입니다
섹션 제목: “세분화된 스코프는 계획 중입니다”mcp를 동작별 스코프(notes:read, notes:search, notes:write,
notes:delete, folders:write, metadata:read)로 나누는 것은 로드맵에
있습니다. 출시되면 커넥터 흐름에서 에이전트에 필요한 최소한의 권한만
허용할 수 있게 됩니다(“읽기와 검색은 되지만 쓰기는 안 됨”). 지금처럼 전부
허용하거나 전부 거부하는 방식이 아니게 됩니다.
세분화된 권한이 지금 당장 중요하다면 우회책은 보관함에 쓰기를 맡길 만큼 신뢰하지 않는 에이전트는 연결하지 않는 것입니다. 한 번 발급된 허용 범위를 프로토콜 안에서 제한하는 방법은 현재 없습니다.
접근 감사와 해제
섹션 제목: “접근 감사와 해제”Engram 계정 → API Keys에는 활성 상태인 모든 OAuth 클라이언트와 API 키가 나열됩니다. 여기서 해제(revoke)하면 서버에서 토큰이 무효화되고, 클라이언트는 즉시 접근 권한을 잃습니다.
스코프 문법 (SDK 개발자용)
섹션 제목: “스코프 문법 (SDK 개발자용)”엔드포인트는 지원하는 스코프를
/.well-known/oauth-authorization-server로 알립니다. 세분화된 분할은 이
메타데이터에 가장 먼저 나타나므로, SDK 개발자는 스코프 문자열을 하드코딩하지
말고 이 메타데이터를 읽어야 합니다.