Zum Hauptinhalt springen

API, OAuth und MCP

Externe Werkzeuge innerhalb klarer Berechtigungen, Kontingente und überprüfbarer Bereiche mit dem Werknetz verbinden und zugleich verfügbare von noch geplanten Protokollen unterscheiden.

Aktueller StatusIn Entwicklung

API, OpenAPI, Zugriffsrichtlinien, API-Token-Authentifizierung und Kontingente sind umgesetzt; OAuth-Anwendungsautorisierung und eine offizielle MCP-Anbindung sind noch nicht als vollständige Produkte verfügbar.

Kernpositionierung

Eine offene Anbindung bedeutet nicht, alle Daten an Dritte weiterzugeben. Jede Anwendung muss genau wissen, was sie lesen und schreiben darf, für wen sie handelt, welchen Kontingenten sie unterliegt und wie sie sich nach einem Fehler wiederherstellt.

Die Serverrouten und typisierten Strukturdefinitionen von REZICS sind die einzige handgeschriebene Vertragsquelle; daraus werden OpenAPI, typisierte Clients und Dokumentation erzeugt. Authentifizierung und Berechtigungen werden durch typisierte Zugriffsrichtlinien auf dem Server durchgesetzt und hängen nicht davon ab, ob die Oberfläche Schaltflächen ausblendet.

Bereits verfügbar

  1. Über die öffentliche API auf Werke, Inhalte, Bereiche, Fortschritt und andere freigegebene Fähigkeiten zugreifen.
  2. Aus Serverrouten und typisierten Strukturdefinitionen konsistente OpenAPI-Dokumentation erzeugen.
  3. Anfragen mit einer Sitzung oder einem API-Token mit klar abgegrenzten Berechtigungen authentifizieren.
  4. Kontingente, Fehlerantworten und serverseitige Zugriffsrichtlinien auf unterschiedliche Vorgänge anwenden.
  5. Den erzeugten typisierten Client und das Paket @rezics/api verwenden.
  6. Für komplexe Arbeitsabläufe wie Inhaltsstrukturen konkurrierende Tokens, Anfragelimits und wiederherstellbare Semantik beibehalten.

Ausrichtung für OAuth und MCP

OAuth soll es Nutzenden ermöglichen, Drittanbieteranwendungen zu autorisieren, ohne Passwörter oder langfristige persönliche Tokens preiszugeben. MCP kann AI-Werkzeuge dabei unterstützen, Bücher zu ergänzen, Metadaten zu aktualisieren oder Arbeitsabläufe innerhalb eines für Nutzende verständlichen und widerrufbaren Bereichs auszuführen.

Das langfristige Ziel ist, dass auch Menschen ohne API-Kenntnisse über kontrollierte Werkzeuge am Aufbau von Werkdaten teilnehmen können. Drittanbieteranwendungen für OAuth, Einwilligungsbildschirme, Callback-URLs, Sicherheitsprüfungen und ein offizieller MCP-Server sind jedoch noch nicht vollständig umgesetzt; der Fähigkeitsstatus lautet daher „In Entwicklung“.

Große Inhaltsarbeitsabläufe

Am Beispiel der Inhaltsstruktur eines Buches: Eine einzelne Anfrage ist auf 10.000 kompilierte logische Änderungen begrenzt, nicht jedoch die Gesamtzahl der Knoten eines ganzen Buches. Der Import großer Webromane muss in Batches erfolgen, Prüfpunkte speichern sowie abgelaufene Revisionen und ungewisse Ergebnisse verarbeiten; Hunderttausende Knoten dürfen nicht in eine unbegrenzte Transaktion gepackt werden.

Beziehungen und Grenzen

OpenAPI beschreibt den Übertragungsvertrag, nicht automatisch jede mehrstufige Aufgabe. Die API umgeht keine Produktberechtigungen; MCP erhält keine zusätzlichen Berechtigungen, nur weil es von AI aufgerufen wird. Bei jeder Grenze zwischen Netzwerk, Speicherung oder Cache müssen Daten und Berechtigungen der betrachtenden Person erneut validiert werden.