这是一款专注于"无 PKCE 的 OAuth 授权"实现的 MCP,面向 CLI、IoT 设备等无法打开浏览器的场景。它把传统需要浏览器跳转的 OAuth 流程,改造成类似"扫码级"的轻量体验:客户端只需在终端粘贴一次性授权码,即可完成与服务端的安全握手,整个过程无需跳转、无需回调、无需手动复制粘贴复杂的 token。
作为 MCP,它内置了 Streamable HTTP 服务器与客户端两端的参考实现,开箱即用地覆盖客户端凭据、设备码(Device Code)风格的授权流程,以及流式 HTTP 通道下的可恢复会话管理;对终端、小屏、无外设设备非常友好。
关于凭证:服务器侧需要配置 OAuth Client ID 与 Client Secret(属于服务端密钥,写在服务端环境或配置中心,不落在客户端);客户端通常不需要长期密钥,仅持有一次性的设备授权码短期令牌,设备重启或重新授权后自动轮换,因此适合 CI 机器、嵌入式设备、本地 CLI 工具等"无浏览器"工作流。
典型使用场景
- 命令行工具(CLI)调用第三方 API 而无需打开浏览器登录。
- IoT / 边缘设备以"扫码级"体验完成首次接入,秘钥留驻设备不留驻用户。
- 需要在 Streamable HTTP 长连接下恢复中断的会话与刷新令牌。