Sallyport и Auth0 Token Vault
Хранилище, которое отдаёт токен вашему коду, — ровно тот паттерн, который спецификация MCP отклоняет.
Token Vault хранит сторонние токены пользователя и даёт приложению аккуратный способ получить нужный. Для обычного веб-бэкенда это хороший дизайн, и Auth0 делает его хорошо.
| У них | У нас | |
|---|---|---|
| Где оказывается токен | В процессе вашего агента | На проводе из нашего executor’а, и больше нигде |
| Одобрение человеком на вызов | Нет | Есть |
| Кто делает вызов в апстрим | Ваш код | Шлюз |
| Позиция по MCP 2026-07-28 | Клиент получает токен | Сервер держит токен, как требует ревизия |
В чём они впереди
Инфраструктура идентичности, широта интеграций и экосистема, под которую легко нанимать. Если ваш агент — функция внутри приложения, которое вы уже защищаете Auth0, остаться там разумно.
В чём разница
Агент — это программа, которая сама решает, что делать с тем, что держит, и токен в её процессе живёт в её контексте, логах и ретраях. Ревизия MCP от 2026-07-28 говорит: сервер, держащий привязанные к пользователю токены, не должен передавать их клиенту. Мы исполняем вызов сами, и вопрос не возникает.