中核となる位置付け
API トークンは個人用スクリプト、コマンドラインツール、開発環境、制御された自動化に適しています。別のアカウント用パスワードではなく、必要な操作だけを開け、いつでも取り消せ、クォータと監査の対象となる専用の鍵です。
現在できること
- 名称、用途、必要最小限の権限を持つトークンを作成する。
- 作成時に完全なシークレットを一度だけ表示し、サーバーには不可逆ハッシュを保存する。
- プラットフォームのアクセス規約と同じ権限語彙とテンプレートを使う。
- 個別のトークンを有効化、無効化、撤回し、アカウントの他の資格情報に影響させない。
- API 操作ごとに個別のクォータと上限を設定する。
- 個人設定とプラットフォーム管理インターフェースでトークンの状態を確認する。
- 標準の API トークン認証で、許可された操作を呼び出す。
最小権限
トークンは、公開作品の読み取りだけ、特定メタデータの更新、自分のコンテンツの管理など、具体的な作業から作成すべきです。アカウント自体がより高い権限を持っていても、トークンが得るのは明示的に発行された範囲だけです。サーバーは対象ユニット、領域、操作を引き続き再確認します。
クォータと観測可能な失敗
クォータは一つのグローバルなレートだけではありません。API の作業ごとに負荷が異なるため、トークンには操作別の制限を適用でき、大規模インポート、通常の問い合わせ、機密性の高い書き込みに異なる境界を設けられます。上限超過、権限不足、資格情報の撤回、データ競合はいずれも識別可能なエラーを返さなければなりません。
安全な利用
完全なトークンを公開コード、チャット内容、ブラウザー履歴、ログ、バージョン管理に出してはなりません。漏えいを見つけたら直ちに撤回して作り直し、誰も保守していないトークンも定期的に整理すべきです。
関係と境界
トークンは第三者ユーザーの認可フローを提供しません。それは OAuth の責任です。トークンが自動的に MCP の資格情報になることもありません。将来のツール統合はトークンまたは OAuth を使えますが、どちらも同じサーバー側の権限とクォータに従わなければなりません。