WorkBuddy 权限网关 · P0 探针

用于验证 WorkBuddy Connector 是否会把员工身份传给下游 MCP Server。

在 WorkBuddy 里这样配

MCP Server URLhttps://ai.newlinkr.com/mcp
认证方式(先试 API Key)Header Name: X-API-Key
认证方式(再试 OAuth 2.0) Authorization URL https://ai.newlinkr.com/oauth/authorize
Token URL https://ai.newlinkr.com/oauth/token
User Info Endpoint https://ai.newlinkr.com/oauth/userinfo
User Info Name Path login
Client ID workbuddy-probe

当前捕获情况

已捕获请求数5
tools/call 次数0
其中带身份线索0
见过的不同 Bearer token 数0
userinfo 被调用次数0
链路结论尚未收到 tools/call,链路未跑通或还没在 WorkBuddy 里实际提问
凭据是否按人隔离未观察到 Bearer token,可能未使用 OAuth 模式

查看明细

/_probe/report 结论汇总(JSON)
/_probe/requests 最近请求明细(JSON)
日志文件:logs/requests.jsonl

这是探针,不是生产网关:默认不强制鉴权、OAuth 不验 PKCE、token 长期有效、 日志原样记录全部请求头(可能含凭据)。暴露到公网前必须设置 WBG_REQUIRE_AUTH=true 并配置 WBG_API_KEYS,验证结束后删除 logs 目录。