TimelixTimelix
MCP-сервер

Аутентификация MCP

Способы авторизации при подключении к MCP-серверу

MCP-сервер поддерживает несколько способов аутентификации для разных сценариев использования.

Token-based (рекомендуемый)

Токен кодирует в себе все необходимые параметры сессии: userId, agentId, todoListId.

GET /api/agent/mcp?token=YOUR_MCP_TOKEN

Где взять токен: В настройках агента в Timelix → вкладка Tools → секция MCP Access → кнопка Создать токен.

Как хранится: Таблица mcpAccessTokens в базе данных.

// Что возвращает валидация токена
{
  userId: string;
  agentId: string;
  todoListId: string;
  expiresAt?: Date;
}

Ошибки:

СтатусПричина
401Токен не найден или истёк
403Токен принадлежит другому пользователю

Токен даёт полный доступ к инструментам агента. Не передавайте его в публичный код и не коммитьте в репозиторий.


Legacy: прямые параметры

Обратно-совместимый формат — параметры передаются напрямую в URL. Используется в старых интеграциях.

GET /api/agent/mcp?userId=xxx&agentId=yyy&todoListId=zzz
ПараметрОбязателенОписание
userId✅ID пользователя
agentId✅ID агента
todoListId✅ID блока с задачами
timezone❌Часовой пояс (например, Europe/Moscow)

Все три параметра обязательны. Без любого из них сервер вернёт 400 Bad Request.


Widget Token

Для встраивания агента в сторонние сайты через виджет. Токен передаётся в заголовке HTTP-запроса, а не в URL.

POST /api/agent/chat
X-Widget-Token: YOUR_WIDGET_TOKEN

Виджет-токен привязан к конкретному агенту — пользователь не может выбрать другого. Используется, когда агент встроен на сайт клиента.

// Что возвращает валидация виджет-токена
{
  userId: string;
  agentId: string;  // зафиксирован в токене
}

Server-to-Server (Proactive Trigger)

Для запуска агента по событиям с сервера (cron, webhooks, системные события).

POST /api/agent/chat
X-Proactive-Trigger: true
X-Internal-Secret: PROACTIVE_TRIGGER_SECRET

PROACTIVE_TRIGGER_SECRET — переменная окружения на стороне Timelix. Значение знают только серверные сервисы (N8N, cron-jobs).

Никогда не передавайте X-Internal-Secret на клиентской стороне. Этот механизм только для server-to-server взаимодействий.


Выбор способа аутентификации

СценарийРекомендуемый способ
Claude Desktop / CursorToken
N8N workflowToken (через mcpServerUrl из payload)
Встроенный виджет на сайтеWidget Token
Проактивный запуск по событиюServer-to-Server
Старая интеграцияLegacy параметры

On this page