PanWatch PAT 个人访问令牌详解:为 MCP 端点签发最小权限凭证的完整指南
PanWatch PAT 个人访问令牌详解为 MCP 端点签发最小权限凭证的完整指南【免费下载链接】PanWatchPanWatch — AI stock monitoring for A-shares, HK US markets, powered by TradingAgents. Portfolio insights, real-time alerts automated reports.盯盘侠覆盖 A股/港股/美股的 AI 盯盘、持仓分析、实时提醒与自动报告。项目地址: https://gitcode.com/GitHub_Trending/pa/PanWatchPanWatch盯盘侠是一款覆盖 A股/港股/美股的 AI 盯盘工具提供持仓分析、实时提醒与自动报告。当你要把 PanWatch 的行情数据接入 Claude 等 MCP 客户端时需要为/mcp端点签发一个PAT个人访问令牌。本文带你从零了解 PAT 的签发、使用与安全设计——它采用最小权限原则令牌只读、可随时吊销是外部程序接入 PanWatch 的安全凭证。什么是 PATMCP 端点的专用门禁卡PanWatch 内置了一个轻量 MCPModel Context Protocol服务挂在顶层 /mcp 端点把助手的全部只读工具查询行情、K线、持仓、提醒等以 JSON-RPC 形式开放。外部客户端访问时必须携带一张门禁卡——PAT 令牌其明文格式类似pwmcp_a1b2c3d4e5f6...pwmcp_ 前缀 256bit 随机熵共约 43 字符前缀pwmcp_的作用类似 GitHub 的ghp_一眼识别这是 PanWatch 的 MCP 令牌也方便 secret 扫描器在代码库中揪出泄露的凭证见 pat.py。为什么不复用登录会话JWT 与 PAT 分流你可能会问既然登录系统已有 JWT 令牌为什么还要单独搞一套 PAT核心原因是鉴权分流设计说明见 pat.py 模块注释维度登录 JWTMCP PAT用途网页登录会话分发给外部 MCP 客户端的长期凭据生命周期会话态、30 天可设 1~3650 天或永不过期吊销能力不支持单独吊销一键吊销立即失效权限范围全站仅mcp:read只读分流是双向的PAT 不是合法 JWT进不了普通 APIJWT 也过不了 MCP 端点的 PAT 校验。这保证了即便登录令牌泄露也拿不到 MCP 数据通道反之亦然。三步签发并使用 PAT操作入口在设置页 → MCP 令牌区块前端组件 PatSection.tsx整个流程不到一分钟1. 创建令牌输入一个便于识别的名称如claude-desktop点击创建。后端默认签发mcp:read只读 scope、90 天有效期见 pats.py。2. 立即复制明文⚠️明文令牌只在创建成功时返回一次页面会以醒目提示框展示并附复制按钮此后列表里只保留前 14 位前缀如pwmcp_a1b2c3d4…。请务必第一时间保存到密码管理器中。3. 配置 MCP 客户端在 MCP 客户端中把 URL 指向http://你的地址/mcp请求头带上Authorization: Bearer pwmcp_...。端点支持initialize、tools/list、tools/call等标准方法处理逻辑见 mcp.py。安全设计拆解这个 PAT 凭什么最小权限 明文永不落库创建时系统只把令牌的sha256 摘要存入token_hash字段数据模型见 models.py。即使数据库泄露攻击者拿到的也是不可逆的哈希。而校验时特意不用 bcrypt——因为 256bit 随机熵的令牌不像密码需要抗暴破sha256 加常数时间比较既快又安全每次 tool call 都要校验性能很重要。⏱️ 防时序攻击校验使用hmac.compare_digest做常数时间比较verify_pat_hash避免攻击者通过响应时间差逐字节猜解令牌。 只读 白名单双重保险scope 白名单里只有mcp:read请求mcp:write等会被直接拒绝pats.pyMCP 端点只暴露助手工具的只读集合未知工具名直接报错mcp.py。 令牌不能管理令牌PAT 管理接口/api/pats挂在**需登录JWT**的路由下——PAT 本身无法用来创建或吊销 PAT防止令牌泄露后自我续期、自我升权见 pats.py 注释。 全程审计 一键吊销每次 MCP 工具调用都会写入审计日志工具名、状态、脱敏参数摘要、耗时、来源 IP模型定义见 MCPCallLog日志保留 30 天。发现异常在设置页点一下吊销MCP 端点随即拒绝该令牌相关回归测试见 test_pats_api.py。使用最佳实践一客户端一令牌给 Claude Desktop、Cursor 等分别签发并在名称里标注用途吊销时互不影响设置有效期默认 90 天到期自动失效比永不过期更安全定期查看最后使用时间列表中展示了最近使用时间与 IP长期不用或来源陌生的令牌建议直接吊销别把令牌提交进代码库pwmcp_前缀正是为了被 secret 扫描器识别若不小心入库第一时间吊销重发。PanWatch 的 PAT 体系把最小权限落到了实处只读 scope、一次明文、哈希存储、常数时间校验、独立审计、秒级吊销。理解了这套设计你不仅能让 MCP 客户端安全接入 PanWatch 的行情与提醒能力也能把它当作自建服务的令牌鉴权范本。更多端点与工具实现细节可继续查阅 MCP 服务端 与 PAT 工具模块。【免费下载链接】PanWatchPanWatch — AI stock monitoring for A-shares, HK US markets, powered by TradingAgents. Portfolio insights, real-time alerts automated reports.盯盘侠覆盖 A股/港股/美股的 AI 盯盘、持仓分析、实时提醒与自动报告。项目地址: https://gitcode.com/GitHub_Trending/pa/PanWatch创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
上一篇/下一篇内容由系统自动关联
返回资讯列表 →