权限范围
当你把 Engram 添加为 MCP 连接器时,客户端会收到一个 OAuth 访问令牌。 令牌带有一个权限范围(scope),决定客户端可以对你的知识库做什么。
令牌目前授予什么
Section titled “令牌目前授予什么”Engram 的 MCP 端点目前只提供一个整体的权限范围:mcp。
带有 mcp 权限范围的令牌,会让客户端获得针对你知识库的完整 MCP 工具能力:
读取笔记、语义搜索、写入笔记、编辑文件夹、附加文件。这项授权相当于
“你以登录用户身份能做的所有事”,以你自己的账号为边界,没有拆分成若干细项权限。
计划推出细粒度权限范围
Section titled “计划推出细粒度权限范围”把 mcp 拆分成按操作划分的权限范围(notes:read、notes:search、
notes:write、notes:delete、folders:write、metadata:read)已列入路线图。
推出之后,连接器流程将允许你只授予代理所需的最小权限
(例如”可读取和搜索,但绝不写入”),而不是像现在这样要么全给、要么全不给。
如果你现在就在意细粒度权限,变通办法是: 不要连接你不信任其写入知识库的代理。目前协议层面没有办法在授权签发之后 对其加以限制。
审计与撤销访问
Section titled “审计与撤销访问”你的 Engram 账号 → API Keys 会列出所有有效的 OAuth 客户端和 API 密钥。 在那里撤销会让令牌在服务器端失效,客户端会立即失去访问权限。
权限范围语法(面向 SDK 开发者)
Section titled “权限范围语法(面向 SDK 开发者)”端点通过 /.well-known/oauth-authorization-server 公布其支持的权限范围。
SDK 开发者应读取这份元数据,而不是把权限范围字符串写死,
因为细粒度拆分会最先体现在那里。