跳转到内容

权限范围

当你把 Engram 添加为 MCP 连接器时,客户端会收到一个 OAuth 访问令牌。 令牌带有一个权限范围(scope),决定客户端可以对你的知识库做什么。

Engram 的 MCP 端点目前只提供一个整体的权限范围:mcp。

带有 mcp 权限范围的令牌,会让客户端获得针对你知识库的完整 MCP 工具能力: 读取笔记、语义搜索、写入笔记、编辑文件夹、附加文件。这项授权相当于 “你以登录用户身份能做的所有事”,以你自己的账号为边界,没有拆分成若干细项权限。

把 mcp 拆分成按操作划分的权限范围(notes:read、notes:search、 notes:write、notes:delete、folders:write、metadata:read)已列入路线图。 推出之后,连接器流程将允许你只授予代理所需的最小权限 (例如”可读取和搜索,但绝不写入”),而不是像现在这样要么全给、要么全不给。

如果你现在就在意细粒度权限,变通办法是: 不要连接你不信任其写入知识库的代理。目前协议层面没有办法在授权签发之后 对其加以限制。

你的 Engram 账号 → API Keys 会列出所有有效的 OAuth 客户端和 API 密钥。 在那里撤销会让令牌在服务器端失效,客户端会立即失去访问权限。

权限范围语法(面向 SDK 开发者)

Section titled “权限范围语法(面向 SDK 开发者)”

端点通过 /.well-known/oauth-authorization-server 公布其支持的权限范围。 SDK 开发者应读取这份元数据,而不是把权限范围字符串写死, 因为细粒度拆分会最先体现在那里。