Godkänn en MCP-klient med OAuth
När du lägger till Funnelfeedr i en MCP-klient kan klienten inte bara börja läsa din data. Den måste först godkännas av dig. Det sker via OAuth, samma typ av "Ge åtkomst"-flöde som du känner igen från när appar kopplas till Google eller Microsoft.
Den här guiden förklarar vad som händer under flödet, vad Funnelfeedrs godkännandeskärm visar och hur du fattar rätt beslut på den.
Flödet i fem steg
- Du lägger till servern i klienten. Du klistrar in
https://mcp.funnelfeedr.com/mcpi MCP-klienten och klickar på Connect (eller klientens motsvarighet). - Webbläsaren öppnar Funnelfeedr. Klienten skickar dig till
app.funnelfeedr.com. Om du inte redan är inloggad loggar du in först. Din ursprungliga förfrågan behålls, så du hamnar på godkännandeskärmen efter inloggningen. - Du granskar godkännandeskärmen. Den visar vilken applikation som frågar, vad den vill göra och vilken Funnelfeedr-användare och vilket konto den kommer att agera som. Tillhör du flera konton väljer du här vilket den ska ansluta till.
- Du klickar på Ge åtkomst eller Avbryt.
- Du skickas tillbaka till klienten. Klienten får en token och anslutningen är klar. Du kan direkt börja fråga assistenten om din Funnelfeedr-data.
Hela flödet tar normalt långt under en minut. Själva förfrågan är giltig i 10 minuter. Om du låter godkännandeskärmen stå öppen längre än så går den ut och du måste börja om från klienten.
Så läser du godkännandeskärmen
Vem som frågar
Överst på skärmen identifieras applikationen. Det finns två fall:
Verifierad applikation. Skärmen visar en sköldikon och ett värdnamn, till exempel claude.ai. Det betyder att applikationen identifierade sig med ett publikt identitetsdokument på den adressen och att Funnelfeedr hämtade och validerade det. Värdnamnet är det som faktiskt verifierades. Om applikationen också uppger ett visningsnamn visas det som Kallar sig "…" under, eftersom det namnet väljs av applikationen och inte är något Funnelfeedr kan kontrollera.
Overifierad applikation. Skärmen visar en varningsikon, rubriken Overifierad applikation och en gul varningsruta. Det betyder att applikationen registrerade sig hos Funnelfeedr på plats, utan en verifierbar identitet. Vissa legitima klienter fungerar fortfarande så. Fortsätt bara om du själv startade anslutningen, nyss, från en klient du litar på. Om skärmen dyker upp utan att du just försökt ansluta något klickar du på Avbryt.
Vad den vill göra
Under identiteten finns en lista över de rättigheter (scopes) som begärs. Funnelfeedr har två:
| Scope | Vad assistenten får göra |
|---|---|
Läsa (mcp:read) | Läsa dina organisationer, kontakter, listor, sparade sökningar och kunskapsbas. |
Skriva (mcp:write) | Skapa listor och lägga till organisationer i listor. |
De flesta klienter begär båda. Det finns inga andra scopes: en MCP-klient kan aldrig pusha till ditt CRM, förbruka krediter, avslöja maskerade kontaktuppgifter, skicka e-post eller radera data, oavsett vad du godkänner här.
Om du har anslutit applikationen tidigare markeras scopes den redan har som Redan beviljad. Att godkänna igen slår ihop de nya scopes med de gamla; inget tas någonsin bort.
Anslut till konto
Tillhör du mer än ett Funnelfeedr-konto har skärmen väljaren Anslut till konto med samtliga konton du är medlem i, förvald på det du är inloggad i. Det du väljer här är det konto assistenten läser och skriver i. Har du bara ett konto finns ingen väljare, utan kontot visas bara.
Valet är inte slutgiltigt. Du kan flytta anslutningen senare under Inställningar → MCP-anslutningar, eller be assistenten göra det åt dig. En anslutning pekar på ett konto i taget, så att byta konto flyttar anslutningen i stället för att skapa en till.
Ansluter som
Den här raden visar användaren och kontot som assistenten kommer att agera som, till exempel anna@example.com · Example AB. Assistenten får exakt den åtkomst som användaren har i det kontot, inte mer. Om din Funnelfeedr-roll inte tillåter att redigera leads kan assistenten inte heller skapa listor, även om Skriva-scopet är godkänt.
Skickar dig tillbaka till
Den exakta adress som klienten angav som returadress. För Claude på webben är det https://claude.ai/api/mcp/auth_callback; för Claude Code är det en localhost-adress. Om den ser orelaterad ut till klienten du använder, avbryt.
Ge åtkomst eller Avbryt
- Ge åtkomst skapar anslutningen och skickar dig tillbaka till klienten.
- Avbryt meddelar klienten att du nekade. Ingenting lagras i Funnelfeedr och ingenting behöver städas upp.
Oavsett vilket kan du stänga webbläsarfliken efteråt. Vissa klienter stänger den åt dig.
Vad som händer efter godkännandet
- Klienten får en kortlivad åtkomsttoken (giltig 60 minuter) och en refresh-token (giltig 30 dagar). Den förnyar åtkomsttoken på egen hand; du märker inte att det sker.
- Så länge klienten används minst en gång per 30 dagar förblir anslutningen aktiv utan att du behöver göra något. Efter 30 dagars inaktivitet skickar klienten dig genom godkännandeflödet igen.
- Anslutningen visas under Inställningar → MCP-anslutningar med applikationens namn, kontot den använder, de scopes du beviljade, när den skapades och när den senast användes.
Återkalla åtkomst
Du kan återkalla vilken anslutning som helst när som helst under Inställningar → MCP-anslutningar. Klientens refresh-tokens dör direkt, och en assistent mitt i en konversation förlorar åtkomsten inom ungefär två minuter, när servern kontrollerar anslutningen på nytt. Kontoadministratörer kan också se och återkalla alla anslutningar i kontot. Se Hantera MCP-anslutningar.
Att ta bort connectorn inne i klienten återkallar inte anslutningen på Funnelfeedr-sidan. Vill du vara säker på att tokens är döda, återkalla dem i Funnelfeedr.
Säkerhetsdetaljer
För dig som vill veta exakt vad som sker under huven:
- Flödet är OAuth 2.1 med PKCE (S256). Det finns ingen klienthemlighet; klienten bevisar att den startade förfrågan genom att visa upp en kod den genererade lokalt.
- Funnelfeedr är både auktoriseringsserver (utfärdar tokens) och resursserver (tar emot dem). Tokens är bundna till
https://mcp.funnelfeedr.com/mcpoch accepteras ingen annanstans. - Klienter identifierar sig antingen via ett Client ID Metadata Document (ett publikt identitetsdokument på en HTTPS-adress, visas som verifierat värdnamn) eller via Dynamic Client Registration (visas som overifierad).
- De tokens klienten har identifierar dig. Varje verktygsanrop auktoriseras mot din roll och dina seats i det ögonblick det sker, och varje anrop loggas. Vilket konto en förfrågan körs i läses från den lagrade anslutningen vid varje förfrågan – det är det som gör att en anslutning kan flyttas mellan dina konton utan att du ansluter om – och den läsningen görs om minst varannan minut, vilket är den yttre gränsen för hur länge en återkallad eller flyttad anslutning behåller sin gamla åtkomst.
- Standardiserade upptäcktsdokument publiceras på
https://mcp.funnelfeedr.com/.well-known/oauth-protected-resource/mcpoch på auktoriseringsserverns/.well-known/oauth-authorization-server, så alla klienter som följer standarden hittar endpoints på egen hand.
Vanliga problem
"Anslutningsförfrågan har gått ut eller redan använts." Mer än 10 minuter har gått, eller sidan laddades om efter godkännandet. Starta anslutningen igen från klienten.
"Vi kunde inte hitta anslutningsförfrågan." Länken är ofullständig eller öppnades i en annan webbläsare än den som startade flödet. Börja om från klienten.
Godkännandeskärmen visas aldrig och klienten rapporterar ett fel.
Kontrollera att du angav serveradressen exakt som https://mcp.funnelfeedr.com/mcp och att inget i nätverket (en företagsproxy eller brandvägg) blockerar app.funnelfeedr.com eller mcp.funnelfeedr.com.
Assistenten säger att ett verktyg kräver ett scope som inte beviljats. Ta bort connectorn i klienten och anslut igen, och godkänn båda scopes på godkännandeskärmen.
Fler fall tas upp i Felsökning av MCP.