Skip to Content
CompShare MCP权限与安全

CompShare MCP 权限与安全

CompShare MCP 使用浏览器 OAuth 登录。用户不需要创建、复制或粘贴个人 Token,Codex、Claude Code 和 Cursor 也不需要获取 CompShare 用户 Token。

默认权限规则

操作类型默认行为
普通只读查询直接执行
写入或资源变更浏览器二次确认
删除、释放等破坏性操作浏览器二次确认
凭证等敏感信息读取浏览器二次确认
明确禁用的内部接口拒绝执行

需要确认时,客户端会收到一个短时有效的 approval_url。打开链接核对操作类型和参数,确认后让客户端用相同参数重试。确认记录只能使用一次,参数被修改后不能复用。

完全允许

首次登录授权时,可以选择“完全允许写入和删除操作,不再逐次确认”。开启后,CompShare MCP 服务端会跳过上述浏览器二次确认,适合你信任的个人客户端和使用环境。

客户端自身仍可能按照它的安全策略显示工具调用确认。要恢复逐次确认,可在客户端断开 CompShare MCP 并重新登录,授权时不要开启“完全允许”。

两种 Token

连接过程中存在两种用途不同的 Token:

  • MCP Token:由 CompShare MCP 签发给 Codex、Claude Code 或 Cursor,只用于访问 MCP 服务。
  • CompShare 用户 Token:浏览器登录后由 CompShare OAuth 服务签发,由 MCP 服务调用 api.compshare.cn 时使用。

CompShare 用户 Token 只保存在服务端,不会返回给模型,也不应写入聊天或本地 MCP 配置。

服务端存储

OAuth Client、授权流程、登录会话、Token 和操作确认状态统一保存在多副本共享的 Redis 中,连接参数和 JSON 存储方式与 compshare-openapi 保持一致。每次用户授权的 CompShare Token 直接存入独立的 Token Key,Redis Key 本身不包含 Token 内容。

服务使用独立 Key 前缀与其他业务隔离;授权码、刷新 Token 轮换和操作确认都使用跨副本原子操作,避免多副本部署下重复消费。

应用注册说明

CompShare MCP 服务端只需要注册一个上游 OAuth 应用,Codex、Claude Code 和 Cursor 共用该应用。客户端通过 MCP 标准动态注册自己的公开 Client,不需要知道上游应用的 client_secret。

因此,终端用户只需要添加以下 MCP 地址并完成浏览器登录:

https://mcp.compshare.cn/mcp
Last updated on