Découvrez ce qu'un client non authentifié voit en se connectant : si votre serveur exige OAuth, et s'il le dit d'une façon exploitable par un client.
Une fois le transport réglé, il reste que personne ne voit ce que fait votre serveur. MCP Showcase transforme la même URL en playground en direct, avec une documentation pour chaque outil.
Aucun jeton nécessaire. Tout l'intérêt est de voir ce qui se passe sans.
Et suivons la découverte annoncée par votre serveur, exactement comme le ferait un client.
Si OAuth est exigé, ce qui reste accessible sans, et la note obtenue par le reste de la surface.
Un serveur qui exige une autorisation répond 401 à une requête non authentifiée et
pointe vers les métadonnées de son serveur d'autorisation. Le client y découvre les endpoints,
exécute le flux et réessaie avec un jeton. Cette étape de découverte est tout l'enjeu : c'est elle
qui fait de la connexion à un serveur protégé quelque chose qu'un client peut faire
automatiquement, plutôt qu'une configuration manuelle.
Cette page se connecte à votre serveur sans le moindre identifiant et rapporte ce qu'un client trouverait.
Pour un humain, les deux ressemblent à « aucun outil » ; pour un client, ce sont deux choses
complètement différentes. Un 401 clair avec des métadonnées de découverte dit au
client quoi faire ensuite. Une liste d'outils vide lui dit que le serveur n'a pas d'outils : il
s'arrête donc, et l'utilisateur voit un serveur qui s'est connecté sans problème et ne fait rien.
Si votre serveur exige une autorisation, il devrait le dire d'une façon exploitable par les clients.
Cela vaut la peine d'être vérifié délibérément. Les seuls noms d'outils décrivent vos rouages internes : un serveur qui liste ses outils anonymement et ne refuse que les appels laisse donc quand même fuir une carte de lui-même. Pour un serveur public en lecture seule, c'est très bien ; pour tout le reste, la liste d'outils a sa place derrière la même barrière que les appels.
Elle ne termine pas de flux d'autorisation : cela demande un vrai utilisateur et un vrai écran de consentement. Elle vérifie ce que voit un client non authentifié et comment votre serveur signale ses exigences. Si vous utilisez un jeton bearer statique plutôt que le flux de découverte, le vérificateur d'authentification est la page qu'il vous faut.
Une fois qu'un client peut atteindre votre serveur, il reste que personne ne peut dire ce qu'il fait. Une liste d'outils n'est pas une démonstration, et un prospect n'installera pas un client pour le découvrir. MCP Showcase pointe sur la même URL et produit un playground en direct avec une documentation générée pour chaque outil, pour qu'évaluer votre serveur prenne un clic.