Перейти к содержимому

Области доступа

Когда вы добавляете Engram как MCP-коннектор, клиент получает OAuth-токен доступа. Токен несёт область доступа (scope), которая определяет, что клиент может делать с вашим хранилищем.

Сейчас MCP-эндпоинт Engram работает с одной монолитной областью: mcp.

Токен с областью mcp даёт клиенту весь набор MCP-инструментов для вашего хранилища: чтение заметок, семантический поиск, запись заметок, правка папок, прикрепление файлов. Это «всё то же, что вы можете делать как вошедший пользователь», в границах вашей учётной записи, без разбиения на отдельные разрешения.

Разделение mcp на области по действиям (notes:read, notes:search, notes:write, notes:delete, folders:write, metadata:read) есть в планах. После выпуска при подключении коннектора можно будет выдать агенту минимально необходимые разрешения («читать и искать, но никогда не писать»), а не всё сразу, как сейчас.

Если детальные разрешения важны вам уже сейчас, обходной путь такой: не подключайте агентов, которым вы не доверяете запись в своё хранилище. Ограничить выданные права средствами протокола сейчас нельзя.

В вашей учётной записи Engram раздел API Keys показывает все активные OAuth-клиенты и API-ключи. Отзыв там аннулирует токен на стороне сервера; клиент теряет доступ немедленно.

Грамматика областей (для разработчиков SDK)

Заголовок раздела «Грамматика областей (для разработчиков SDK)»

Эндпоинт публикует поддерживаемые области через /.well-known/oauth-authorization-server. Разработчикам SDK стоит читать эти метаданные, а не прописывать строки областей в коде, потому что детальное разбиение появится там в первую очередь.