Области доступа
Когда вы добавляете Engram как MCP-коннектор, клиент получает OAuth-токен доступа. Токен несёт область доступа (scope), которая определяет, что клиент может делать с вашим хранилищем.
Что токен даёт сейчас
Заголовок раздела «Что токен даёт сейчас»Сейчас MCP-эндпоинт Engram работает с одной монолитной областью: mcp.
Токен с областью mcp даёт клиенту весь набор MCP-инструментов для
вашего хранилища: чтение заметок, семантический поиск, запись
заметок, правка папок, прикрепление файлов. Это «всё то же, что вы
можете делать как вошедший пользователь», в границах вашей учётной
записи, без разбиения на отдельные разрешения.
Детальные области доступа запланированы
Заголовок раздела «Детальные области доступа запланированы»Разделение mcp на области по действиям (notes:read,
notes:search, notes:write, notes:delete, folders:write,
metadata:read) есть в планах. После выпуска при подключении коннектора
можно будет выдать агенту минимально необходимые разрешения
(«читать и искать, но никогда не писать»), а не всё сразу, как сейчас.
Если детальные разрешения важны вам уже сейчас, обходной путь такой: не подключайте агентов, которым вы не доверяете запись в своё хранилище. Ограничить выданные права средствами протокола сейчас нельзя.
Аудит и отзыв доступа
Заголовок раздела «Аудит и отзыв доступа»В вашей учётной записи Engram раздел API Keys показывает все активные OAuth-клиенты и API-ключи. Отзыв там аннулирует токен на стороне сервера; клиент теряет доступ немедленно.
Грамматика областей (для разработчиков SDK)
Заголовок раздела «Грамматика областей (для разработчиков SDK)»Эндпоинт публикует поддерживаемые области через
/.well-known/oauth-authorization-server. Разработчикам SDK стоит читать
эти метаданные, а не прописывать строки областей в коде, потому что
детальное разбиение появится там в первую очередь.