认证方式
威科先行 MCP 支持 OAuth 自动授权和 Bearer Token 认证。支持远程 MCP OAuth 的客户端优先使用 OAuth;自动化环境或只能配置自定义请求头的客户端,可以直接使用应用凭证。
应用与默认应用
每个账号可以创建多个应用和一个默认应用。每个应用拥有独立的应用凭证,并可以承载法规、案例和智能验证等服务套餐。
OAuth 授权会使用默认应用的应用凭证,因此通过 OAuth 接入的客户端会统一使用默认应用下的服务和额度。直接配置应用凭证时,可以根据使用场景选择任意应用。
如何选择
| 场景 | 推荐方式 |
|---|---|
| WorkBuddy 官方连接器 | 按连接器提示完成 OAuth 授权 |
| 客户端支持远程 MCP OAuth | OAuth |
| 客户端只能配置自定义请求头 | 应用凭证 |
| 自动化或无交互运行环境 | 应用凭证,并通过安全的环境变量注入 |
两种方式均使用标准 Bearer 认证访问 MCP Server。
OAuth 自动授权
OAuth 适合个人在交互式客户端中使用。客户端只需要连接 MCP Server 地址,即可自动发现认证信息并引导用户完成授权。
授权流程如下:
- 客户端连接 MCP Server。
- MCP Server 返回受保护资源的认证信息。
- 客户端打开威科先行登录和授权页面。
- 用户登录并确认授权范围。
- 客户端获得默认应用的应用凭证并重新连接 MCP Server。
威科先行 MCP 使用授权码模式和 PKCE S256,并支持动态客户端注册。正常使用平台客户端时,不需要手工调用 OAuth 端点。
授权范围
| Scope | 服务套餐 | 包含能力 |
|---|---|---|
| law | 法规检索 | 法规语义检索、法规关键词检索、法条检索 |
| case | 案例检索 | 案例语义检索、案例关键词检索 |
| verify | 智能验证 | 法律引用识别与链接服务 |
连接 integrated 服务时可以使用全部三类能力,实际调用取决于默认应用是否具有对应套餐和有效额度。
授权有效性
OAuth 授权完成后,客户端会持续使用默认应用的应用凭证,正常情况下不需要重复授权。
只有删除默认应用,或者轮换默认应用的应用凭证时,客户端当前持有的凭证才会失效。客户端在下一次访问时会重新发起 OAuth 授权,并获取当前默认应用的有效凭证。
应用凭证认证
应用凭证适合不支持 OAuth 的客户端,以及需要固定凭证的自动化环境。
标准请求头为:
Authorization: Bearer <YOUR_TOKEN>获取应用凭证
- 登录威科先行 MCP 服务中心。
- 点击页面顶部“我的应用”。
- 默认状态下应用凭证为隐藏状态,点击图标按钮可查看或复制凭证。
一个应用下可以承载多个额度套餐。使用该应用凭证访问不同工具时,需要保证应用下具有该工具对应套餐的有效额度。
安全保存应用凭证
- 优先使用客户端提供的密钥存储或环境变量,不要把应用凭证提交到 Git 仓库。
- 不要在截图、错误日志、工单或聊天消息中发送完整应用凭证。
- 不同设备或业务系统建议使用不同应用,便于独立管理和审计。
- 怀疑应用凭证泄露时,应立即在“我的服务”中轮换凭证,并同步更新所有使用方。
- 凭证轮换后,原应用凭证立即失效。
通用配置示意
不同客户端的字段名称可能不同,以下内容只表示认证结构:
{
"mcpServers": {
"wk-mcp": {
"url": "https://mcp.wkinfo.com.cn/mcp-servers/integrated/",
"headers": {
"Authorization": "Bearer <YOUR_TOKEN>"
}
}
}
}使用时请将<YOUR_TOKEN>替换为应用凭证,凭证和Bearer之间有一个空格。
示例默认连接 integrated 综合服务。只需要某一类能力时,可以将 url 替换为 law、case 或 citation Server 地址;单项 Server 的工具更精简,有助于模型专注对应任务。完整地址请参阅快速开始。
请从平台接入与配置选择对应客户端并复制可识别的完整配置。
应用凭证与套餐额度
认证成功表示应用凭证有效,不代表每个工具都有剩余额度。
当没有可用套餐或额度已用完时,工具返回:
{
"code": "quota_exhausted",
"message": "工具调用次数已用完,请补充额度后再试。",
"required_scope": "law"
}