Finde heraus, was ein nicht authentifizierter Client beim Verbinden sieht — ob dein Server OAuth verlangt und ob er das so kommuniziert, dass Clients damit etwas anfangen können.
Wenn der Transport stimmt, bleibt das Problem, dass niemand sieht, was dein Server kann. MCP Showcase macht aus derselben URL ein Live-Playground mit Doku für jedes Tool.
Kein Token nötig. Genau darum geht es: zu sehen, was ohne eines passiert.
Und folgen der Discovery, die dein Server bekannt gibt — genau so, wie ein Client es täte.
Ob OAuth verlangt wird, was ohne Autorisierung erreichbar ist und wie der Rest der Oberfläche bewertet wird.
Ein Server, der Autorisierung verlangt, antwortet auf eine nicht authentifizierte Anfrage mit
401 und verweist auf die Metadaten seines Autorisierungsservers. Der Client findet
von dort die Endpunkte, durchläuft den Flow und versucht es mit Token erneut. Genau dieser
Discovery-Schritt ist der springende Punkt: Er macht das Verbinden mit einem geschützten Server zu
etwas, das ein Client automatisch erledigen kann, statt zu etwas, das ein Nutzer von Hand
konfigurieren muss.
Diese Seite verbindet sich völlig ohne Zugangsdaten mit deinem Server und meldet, was ein Client vorfinden würde.
Für einen Menschen sieht beides nach „keine Tools" aus, für einen Client sind es völlig
verschiedene Dinge. Ein klares 401 mit Discovery-Metadaten sagt dem Client, was er als
Nächstes tun soll. Eine leere Tool-Liste sagt ihm, dass der Server keine Tools hat — er hört also
auf, und der Nutzer sieht einen Server, der sich einwandfrei verbunden hat und nichts tut. Wenn
dein Server Autorisierung verlangt, sollte er das so sagen, dass Clients damit etwas anfangen können.
Das lohnt sich bewusst zu prüfen. Schon die Namen der Tools beschreiben deine Interna — ein Server, der Tools anonym auflistet und nur die Aufrufe ablehnt, gibt also immer noch eine Landkarte von sich preis. Für einen öffentlichen, lesenden Server ist das in Ordnung; bei allem anderen gehört die Tool-Liste hinter dieselbe Schranke wie die Aufrufe.
Es wird kein Autorisierungs-Flow abgeschlossen — dafür braucht es einen echten Nutzer und einen echten Zustimmungsdialog. Geprüft wird, was ein nicht authentifizierter Client sieht und wie dein Server seine Anforderungen signalisiert. Wenn du ein statisches Bearer-Token statt des Discovery-Flows nutzt, ist der Auth-Checker die passende Seite dafür.
Wenn ein Client deinen Server erreicht, bleibt das Problem, dass niemand erkennen kann, was er tut. Eine Tool-Liste ist keine Vorführung, und ein Interessent installiert keinen Client, um es herauszufinden. MCP Showcase richtet sich auf dieselbe URL und erzeugt ein Live-Playground mit generierter Doku für jedes Tool — damit die Bewertung deines Servers einen Klick kostet.