MCP OAuth와 API 키
이 문서는 영문 원고를 AI로 번역한 내용이라 표현이 어색할 수 있습니다.
호스팅 Sume MCP는 OAuth 액세스 토큰과 Sume API 키를 모두 받습니다. 두 자격 증명은 서로 바꿔 쓸 수 없습니다.
인증 매트릭스
| 모드 | 연결 방법 | 오늘 호스팅에서 가능한 것 |
|---|---|---|
| OAuth Phase 1 | 클라이언트가 MCP OAuth / protected-resource 메타데이터와 Sume 동의를 따릅니다 | 읽기 전용 도구입니다. 스코프는 mcp:read입니다. |
| API 키 | 클라이언트가 Authorization: Bearer <SUME_API_KEY> 또는 x-api-key를 보냅니다 | 전체 호스팅 도구 세트입니다. 쓰기·유료 플래그 게이트는 그대로입니다. |
로컬 sume mcp | sume login 또는 로컬 키 이후의 향후 CLI MCP | 아직 출시되지 않았습니다(sume mcp doctor → coming_soon). 호스팅 OAuth와는 별개입니다. |
OAuth 플로 (호스팅)
- MCP 클라이언트가
https://mcp.sume.com/mcp에 연결합니다. - Sume가 OAuth 챌린지와 protected-resource 메타데이터를 반환합니다.
- 클라이언트가 사용자를
app.sume.com의 Sume 인가 화면으로 보냅니다. - 사용자가 로그인하고 읽기 전용 Sume MCP 접근을 승인합니다.
- 클라이언트가 인가 코드를 액세스 토큰으로 교환합니다(PKCE).
- 클라이언트가 그 bearer 토큰으로
https://mcp.sume.com/mcp를 호출합니다.
유용한 공개 메타데이터 엔드포인트입니다.
OAuth 리소스 audience는 다음과 같습니다.
Phase 1 OAuth 제약
이미 적용된 플랫폼 동작입니다.
- 지원 스코프:
mcp:read - OAuth 세션에는 읽기 전용 도구만 보입니다
- 쓰기·유료 도구는
insufficient_scope를 반환합니다(개념적으로 필요한mcp:write/ 유료 스코프는 Phase 1에서 부여되지 않습니다) allow_write/allow_paid를 넘겨도 OAuth 스코프 제약을 우회하지 못합니다
Phase 2(아직 활성화되지 않음)에서는 mcp:write / mcp:paid 동의를 명시적으로
받습니다. 그때까지 변경 작업과 유료 생성에는 API 키 원격 MCP 세션이나
Developer API를 사용하세요.
API 키 원격 MCP
기존 사용자와 자동화를 위해 API 키 호환성은 그대로 유지됩니다.
다음 중 하나를 보내세요.
API 키 세션에서는 쓰기·유료 도구가 보이지만, 실행에는 여전히 다음이 필요합니다.
- 변경 도구에는
allow_write=true와idempotency_key - 유료 생성에는
allow_paid=true,max_spend_usd,idempotency_key - 첫 유료 제출 전에는
dry_run=true를 먼저 써 보세요
키는 대시보드에서 만드세요. API 키에서 살펴보세요.
자격 증명 안전 수칙
- MCP OAuth 토큰은 Sume API 키가 아닙니다.
- OAuth 토큰을 CLI 설정에 저장하거나, 프롬프트에 붙여 넣거나, 서드파티 프로바이더로 전달하지 마세요.
- 우회 목적으로 호스팅 OAuth 클라이언트용 API 키를 발급하지 마세요.
sume login은 호스팅 MCP OAuth 토큰을 중개하지 않습니다.- API 키가 로그나 채팅 기록에 노출되면 즉시 교체하세요.
호스팅 MCP vs 로컬 MCP vs Studio Agent
| 질문 | 답 |
|---|---|
| Cursor/Claude에 가장 좋은 인터랙티브 커넥터는? | https://mcp.sume.com/mcp의 호스팅 MCP + OAuth입니다. |
| 이미 CLI를 쓰는 로컬 셸 에이전트에는? | sume login 이후 CLI 명령어를 직접 쓰세요(로컬 sume mcp는 아직 미출시). |
| 오늘 MCP로 Image/Video/Music이 필요하면? | 호스팅 MCP에는 없습니다. Developer API를 사용하세요(Image, Video, Music). |
| Studio Agent가 호스팅 MCP와 같은 것인가요? | 아닙니다. Studio Agent는 별개의 제품 표면입니다. |