Descubra o que um cliente não autenticado vê ao conectar: se o seu servidor exige OAuth e se ele avisa isso de um jeito com que um cliente consiga agir.
Com o transporte resolvido, resta o problema de ninguém ver o que o seu servidor faz. O MCP Showcase transforma a mesma URL em um playground ao vivo com documentação para cada ferramenta.
Sem token. É justamente esse o ponto: ver o que acontece sem um.
E seguimos a descoberta que o seu servidor anuncia, exatamente como um cliente faria.
Se o OAuth é exigido, o que é acessível sem ele, e que nota o resto da superfície recebe.
Um servidor que exige autorização responde 401 a uma requisição não autenticada e
aponta para os metadados do seu servidor de autorização. O cliente descobre ali os endpoints,
executa o fluxo e tenta de novo com um token. Essa etapa de descoberta é o ponto todo: é o que
torna conectar-se a um servidor protegido algo que um cliente consegue fazer automaticamente, em
vez de algo que um usuário precisa configurar à mão.
Esta página se conecta ao seu servidor sem credencial nenhuma e informa o que um cliente encontraria.
Para uma pessoa os dois parecem «sem ferramentas»; para um cliente são coisas completamente
diferentes. Um 401 claro com metadados de descoberta diz ao cliente o que fazer em
seguida. Uma lista de ferramentas vazia diz que o servidor não tem ferramentas, então ele para, e
o usuário vê um servidor que conectou sem problemas e não faz nada. Se o seu servidor exige
autorização, ele deveria dizer isso de um jeito com que os clientes consigam agir.
Vale conferir de propósito. Só os nomes das ferramentas já descrevem as suas entranhas, então um servidor que lista ferramentas anonimamente e só recusa as chamadas ainda está vazando um mapa de si mesmo. Para um servidor público e somente de leitura, tudo bem; para qualquer outra coisa, a lista de ferramentas pertence atrás da mesma barreira que as chamadas.
Não conclui um fluxo de autorização: isso exige um usuário real e uma tela de consentimento real. Verificamos o que um cliente não autenticado vê e como o seu servidor sinaliza as exigências. Se você usa um token bearer estático em vez do fluxo de descoberta, o verificador de autenticação é a página certa.
Depois que um cliente consegue alcançar o seu servidor, resta o problema de ninguém conseguir dizer o que ele faz. Uma lista de ferramentas não é uma demonstração, e um prospect não vai instalar um cliente para descobrir. O MCP Showcase aponta para a mesma URL e produz um playground ao vivo com documentação gerada para cada ferramenta, para que avaliar o seu servidor custe um clique.