Outil gratuit

Vérificateur MCP OAuth

Découvrez ce qu'un client non authentifié voit en se connectant : si votre serveur exige OAuth, et s'il le dit d'une façon exploitable par un client.

Fonctionne avec les endpoints Streamable HTTP et SSE, par exemple https://mcp.example.com/mcp
Ce serveur nécessite une authentification
Utilisé pour cette seule requête et jamais conservé.

Fonctionner n'est pas la même chose que se vendre

Une fois le transport réglé, il reste que personne ne voit ce que fait votre serveur. MCP Showcase transforme la même URL en playground en direct, avec une documentation pour chaque outil.

Comment ça marche

link
Collez l'URL de votre serveur

Aucun jeton nécessaire. Tout l'intérêt est de voir ce qui se passe sans.

play_circle
Nous nous connectons anonymement

Et suivons la découverte annoncée par votre serveur, exactement comme le ferait un client.

checklist
Voyez ce qui est exposé

Si OAuth est exigé, ce qui reste accessible sans, et la note obtenue par le reste de la surface.

À quoi ressemble OAuth dans MCP

Un serveur qui exige une autorisation répond 401 à une requête non authentifiée et pointe vers les métadonnées de son serveur d'autorisation. Le client y découvre les endpoints, exécute le flux et réessaie avec un jeton. Cette étape de découverte est tout l'enjeu : c'est elle qui fait de la connexion à un serveur protégé quelque chose qu'un client peut faire automatiquement, plutôt qu'une configuration manuelle.

Cette page se connecte à votre serveur sans le moindre identifiant et rapporte ce qu'un client trouverait.

Ne rien renvoyer n'est pas la même chose que renvoyer 401

Pour un humain, les deux ressemblent à « aucun outil » ; pour un client, ce sont deux choses complètement différentes. Un 401 clair avec des métadonnées de découverte dit au client quoi faire ensuite. Une liste d'outils vide lui dit que le serveur n'a pas d'outils : il s'arrête donc, et l'utilisateur voit un serveur qui s'est connecté sans problème et ne fait rien. Si votre serveur exige une autorisation, il devrait le dire d'une façon exploitable par les clients.

Ce qui est accessible avant autorisation

Cela vaut la peine d'être vérifié délibérément. Les seuls noms d'outils décrivent vos rouages internes : un serveur qui liste ses outils anonymement et ne refuse que les appels laisse donc quand même fuir une carte de lui-même. Pour un serveur public en lecture seule, c'est très bien ; pour tout le reste, la liste d'outils a sa place derrière la même barrière que les appels.

Ce que cette page ne fait pas

Elle ne termine pas de flux d'autorisation : cela demande un vrai utilisateur et un vrai écran de consentement. Elle vérifie ce que voit un client non authentifié et comment votre serveur signale ses exigences. Si vous utilisez un jeton bearer statique plutôt que le flux de découverte, le vérificateur d'authentification est la page qu'il vous faut.

Outils liés

Le transport n'est pas la partie difficile

Une fois qu'un client peut atteindre votre serveur, il reste que personne ne peut dire ce qu'il fait. Une liste d'outils n'est pas une démonstration, et un prospect n'installera pas un client pour le découvrir. MCP Showcase pointe sur la même URL et produit un playground en direct avec une documentation générée pour chaque outil, pour qu'évaluer votre serveur prenne un clic.

Questions fréquentes

Un serveur qui exige une autorisation répond 401 à une requête non authentifiée et pointe vers les métadonnées de son serveur d'autorisation. Le client y trouve les endpoints, exécute le flux et réessaie avec un jeton. C'est l'étape de découverte qui rend cela automatique plutôt que dépendant d'une configuration manuelle.

C'est généralement le bon comportement s'il exige OAuth : la liste des outils ne devrait pas être lisible avant l'autorisation. Ce qui compte, c'est de renvoyer un 401 clair avec des métadonnées de découverte, plutôt qu'une liste vide qui ne laisse au client rien à exploiter.

Seulement si les outils font quelque chose. Pour un serveur réellement public en lecture seule, c'est très bien. S'ils écrivent des données, dépensent de l'argent ou atteignent des systèmes internes, quiconque trouve l'URL peut les énumérer et les appeler.

Non. Nous vérifions ce que voit un client non authentifié et comment votre serveur signale ses exigences. Terminer un flux d'autorisation demande un vrai utilisateur, ce qui est justement ce qui se passe quand vous branchez le serveur comme playground.

C'est courant et viable pour du machine à machine, même si la rotation des clés vous revient. Le vérificateur d'authentification couvre ce cas ; cette page porte sur le flux fondé sur la découverte.

Autres outils MCP gratuits