BOWEISKILL / MCP连接器 / OAuth 2.1 · PKCE · 动态注册
Online
首页技能广场MCP连接器积分中心使用指南
Model Context Protocol · 授权接入 & 技能 API

复制一句话,
你的 Agent 就有了全部技能。

BoweiSkill 把全部自研技能收敛为一个 MCP 连接器:主流 Agent 走一句话授权,三十秒接入;跑不了浏览器授权的场景,用技能 API Key 兜底。两条路共用同一套鉴权与买断校验。

01

一句话接入

不需要申请密钥,不需要手抄 JSON。复制下面任意一句发给你的 Agent,它会自己去完成配置,你只需要在弹出的浏览器里点一次「同意授权」。三十秒搞定。

复制这句话给你的 Agent
请帮我用如下端点配置一个新的自定义 MCP 服务,并引导我使用系统默认浏览器(非内置浏览器)完成手动授权:https://www.ibowei.cn/mcp
请帮我用如下地址配置一个新的自定义 MCP 服务,这个地址已包含我的身份标识,直接调用即可,不需要再做授权:https://www.ibowei.cn/mcp?key=bwsk_xxxxxxxxxxxxxxxx
安装技能 https://www.ibowei.cn/i/boweiskill
发出去后,Agent 会在首次调用技能时唤起你的浏览器,登录后点「同意授权」即可。全程不需要你碰任何密钥。

为什么地址里没有密钥也能安全?固定地址 https://www.ibowei.cn/mcp 是公开的入口,不含任何身份信息。你的账号是在浏览器授权那一刻才绑定的——同一个地址发给一万个人,也是各自绑各自的账号,互不串号。这正是「一句话就能接入」的技术前提。

02

两种接入方式

绝大多数 Agent 走第一条轨道即可。只有那些跑不了浏览器授权的客户端(比如只让你填「一个网址」的平台),才需要用到第二条。

推荐 · OAuth 2.1

固定地址授权

https://www.ibowei.cn/mcp
  • 地址里不含任何密钥,可公开分享
  • 首次调用时唤起浏览器,登录后点一次同意
  • 采用 PKCE + 动态客户端注册,标准流程
  • 令牌可随时吊销,吊销即时生效
  • 适用:WorkBuddy、Claude Code、Codex、千问办公等
兜底 · 令牌直连

兼容地址 / API Key

https://www.ibowei.cn/mcp?key=bwsk_xxx
Authorization: Bearer bwsk_xxx
  • 地址里带身份标识,粘贴即用、无需跳转
  • 适合跑不了 OAuth 的客户端和服务端脚本
  • 可限定可调用的技能、过期时间、来源 IP
  • 明文出现在配置里,泄露即等于账号失守
  • 适用:豆包、Coze、n8n、自建后端、定时任务

兼容地址里的 key 等同于账号权限。不要贴进公开仓库、群聊或前端代码。一旦怀疑泄露,请立刻到个人中心「安全设置」吊销——吊销即时生效,旧地址当场失效。

03

什么是 MCP 连接器

MCP(Model Context Protocol)是一套让 AI 平台调用外部能力的开放协议。连接器就是「AI 平台」与「BoweiSkill 服务端」之间的一座桥:AI 负责理解你的意图,BoweiSkill 负责真正把活干完。

技能逻辑留在服务端

所有提示词、算法与流程都在 BoweiSkill 服务端执行。下发给你的只有一份调用配置,不包含任何核心内容——这既保护技能本身,也保证你拿到的始终是最新版本。

基于 OAuth 2.1 授权

采用 OAuth 2.1 + PKCE 标准授权流程。你只需在 BoweiSkill 登录并同意授权,平台不会拿到你的密码,你也不会接触到任何明文密钥。

买断 license 实时校验

每次技能被调用时,服务端都会实时校验你的买断许可状态。兑换一次,永久可用;权限变更也能即时生效,无需你做任何操作。

新增技能自动同步

一个连接器承载全部技能。我们后续上线的新技能会自动出现在你的工具列表中,不需要重新授权、不需要重新安装。

04

三步完成接入

整个过程大约需要一分钟,只需做一次。之后你的所有技能都能直接使用。

01

在你的平台添加连接器

打开 AI 平台的连接器 / MCP 管理页,选择添加自定义连接器,填入 BoweiSkill 的服务地址即可。

02

登录并同意授权

页面会跳转到 BoweiSkill 授权页面,用你的账号登录后点击「同意授权」,系统会自动回到原平台。

03

直接开始使用

连接成功后,已兑换的技能会出现在工具列表中。在对话里直接说出你的需求,AI 会自动调用对应技能。

mcp.json · 连接器配置
// 大多数平台支持直接粘贴这段配置
{
  "mcpServers": {
    "boweiskill": {
      "type": "streamable-http",
      "url": "https://www.ibowei.cn/mcp",
      "authorization_url": "https://www.ibowei.cn/authorize",
      "token_url": "https://www.ibowei.cn/token",
      "scopes": ["skills:use", "offline_access"]
    }
  }
}
05

服务参数

以下是连接器的公开端点信息。若你的平台需要手动填写,可参考这张表。

参数取值说明
transportstreamable-http推荐的传输方式,兼容性与稳定性最佳;也支持 SSE 回退。
url必填https://www.ibowei.cn/mcpMCP 服务端点,必须走 HTTPS。
authorization_urlhttps://www.ibowei.cn/authorizeOAuth 授权页地址,用于登录与同意授权。
token_urlhttps://www.ibowei.cn/token令牌端点,用于换取与刷新 access_token。
scopesskills:use、offline_accessskills:use 为调用技能;offline_access 用于签发长期 refresh_token,保持持久连接。
pkceS256强制启用 PKCE,防止授权码被拦截冒用。
06

支持的平台

同一个连接器可用于所有支持 MCP 的平台。不同平台的操作入口略有差异,接入后使用方式完全一致。

WorkBuddy

WorkBuddy

在连接器管理页添加自定义 MCP,粘贴配置后点击授权即可。

已适配
Doubao

豆包

支持在技能设置中导入 MCP 配置,授权后可直接在对话调用。

已适配
Qwen

千问办公

在扩展能力中添加外部服务,填写端点与授权地址完成连接。

已适配
Baidu

百度搭子

支持 MCP 服务接入,配置方式与标准连接器一致。

适配中
07

技能 API

兜底通道 · 与授权同一套能力

授权是主路,技能 API 是给「跑不了浏览器授权」的场景准备的:豆包、Coze 这类只让你填一个网址的平台,服务端脚本、定时任务、CI,以及要把技能嵌进自己产品的开发者。它和 MCP 连接器是同一套能力、同一套买断校验,差别只在凭据怎么拿到。

方法端点说明
GET/skills列出当前账号已兑换的技能,含版本、入参摘要与剩余额度。
GET/skills/{skill_id}/schema取该技能的入参定义,用于自动生成表单或做参数校验。
POST/skills/{skill_id}/run调用自研技能。请求体为该技能入参,返回执行结果。
GET/tasks/{id}轮询长任务(视频剪辑、批量生成这类),状态与结果地址。
GET/licenses查询买断许可状态:技能、激活设备数、到期与吊销情况。
GET/usage查询计量:当日 / 当月调用次数、积分消耗与配额剩余。
POST /skills/{skill_id}/run
# 技能本体在服务端执行,你只传参数、拿结果
curl -X POST https://www.ibowei.cn/api/v1/skills/prd-writer/run \
  -H "Authorization: Bearer bwsk_live_xxxxxxxxxxxxxxxx" \
  -H "Content-Type: application/json" \
  -d '{"topic":"儿童分床睡","audience":"3-6 岁家长","tone":"温和理性"}'

技能 API 不等于拿到技能本体。核心提示词、算法与流程只在服务端执行,你拿到的是执行结果。所以即便凭据外流,对方能做的也只是「借你的额度跑几次」,抄不走技能本身——这也是我们把 Key 机制设计成「限、冻、吊销」而不是「加密防复制」的原因。

08

凭据安全机制

异常自动冻结 · 一键吊销即时生效

先说清楚边界:任何凭据都防不住「把 Key 复制给别人」这个动作,Key 一旦离开你的控制,就等于账号权限外借。我们能做到的是让盗用可见、可限、可止——四道检测盯着异常,命中即自动冻结;你点一下吊销,下一次调用立刻被拒绝,不用等缓存过期。

多地并发

同一个 Key 在 5 分钟内出现在 3 个及以上不同城市或自治域,判定为凭据外借,自动冻结并通知本人。

短时突增

1 分钟调用量超过该 Key 近 7 天同时段均值的 8 倍,或超过单 Key 每分钟上限:先限流,持续则冻结。

越权调用

请求未授权的技能,或来源 IP 不在白名单:直接拒绝并计入风险事件,24 小时内命中 3 次自动冻结。

额度异常

单日消耗超过该账号近 30 天日均的 5 倍:进入观察态并推送确认,本人确认后恢复正常。

检测项默认阈值命中动作可否自助恢复
多地并发5 分钟内 ≥ 3 个城市自动冻结 + 站内与邮件通知可以,验证身份后解冻
短时突增1 分钟 > 7 日均值 × 8先限流,持续 3 分钟则冻结可以
越权调用24 小时内 3 次拒绝本次并冻结可以
额度异常单日 > 30 日日均 × 5观察态 + 通知确认无需,确认即恢复
人工处置风控或客服判定冻结 / 吊销冻结可以,吊销不可撤销
01

正常

凭据可用,调用正常计量,风险分为 0。

02

自动冻结

命中硬阈值即刻冻结,调用返回 403 key_frozen。本人完成身份验证后可自行解冻,解冻即时生效。

03

一键吊销

确认泄露或不再使用时,点一下吊销。Key 进入全局吊销名单,下一次调用立即被拒——不需要等 TTL,旧地址当场失效。

发现
秒级
网关在每次调用时实时比对风控规则,异常当次即命中,不做事后跑批。
冻结
即时
冻结写入凭据状态表,下一次调用立即返回 403,无需等待缓存过期。
吊销
即时
吊销进全局名单并广播到全部网关节点,兼容地址与 Bearer Token 同时失效。

冻结不等于封号。冻结只作用于单个 Key,账号、已买断的技能与其他 Key 不受影响——你换一个新 Key 就能继续用。吊销是终态,不可撤销,只能重新生成。

这些机制在两边都能看到。用户侧:个人中心「安全设置」可查看每个 Key 的调用地、IP、今日调用量与风险状态,冻结时可自助解冻、确认泄露时一键吊销。平台侧:管理后台「API 密钥」页统一配置阈值、查看风险事件流水、批量冻结或吊销,全部操作进审计日志。

09

错误码与配额

所有错误统一返回 { "error": { "code": "...", "message": "..." } }。建议按 code 做分支处理,message 仅用于展示。

HTTP错误码含义与处理
401invalid_token凭据无效或已吊销。检查是否复制完整,或重新生成。
401token_expired令牌已过期。若走 OAuth,用 refresh_token 换新。
403key_frozen凭据已被风控冻结。到个人中心完成验证后自助解冻。
403key_revoked凭据已被吊销,为终态不可恢复。重新生成一个新的 Key。
403no_license该技能尚未兑换。请先完成兑换,或检查是否用错了账号。
403license_revoked许可已被吊销,通常因违规分享或退款。联系客服了解原因。
403activation_limit并发设备数已达上限。在个人中心解绑闲置设备后重试。
403skill_not_allowed该凭据未被授权调用此技能。检查 Key 的技能范围设置。
403ip_not_allowed来源 IP 不在白名单内。在个人中心补充后即时恢复。
422invalid_params入参不符合定义。用 /skills/{id}/schema 核对字段与类型。
429rate_limited触发限流。按 Retry-After 响应头等待后重试,建议加退避。
402insufficient_credits积分不足。前往积分中心充值或兑换激活码。
500internal_error服务端异常。可安全重试;持续出现请附带 request_id 联系支持。
Rate Limit
60/分钟
按账号维度统计。超出后返回 429,请按 Retry-After 退避重试。
Timeout
30秒
单请求最长处理时间。视频等长任务请用任务号轮询。
Max Payload
1MB
单次请求体上限。更大内容请分片提交。
10

常见问题

固定地址只是一个公开入口,本身不含身份。你的身份是在浏览器授权那一刻才绑定的:Agent 首次调用时会收到一个授权挑战,唤起浏览器让你登录并同意,之后服务端下发的令牌才和你的账号对应。所以同一个地址发给多少人,都是各绑各的账号,不会串号。
对绝大多数人不需要——能让 Agent 走 OAuth 的场景,一律用固定地址,更安全也更省事。API Key 是兜底通道,服务于三类场景:① 客户端跑不了浏览器授权(豆包、Coze 这类只让你填一个网址的);② 服务端脚本、定时任务、CI 这类没有浏览器可用的环境;③ 需要把能力嵌进自己产品的开发者。它不该是默认选项。
同一套鉴权体系,互不冲突:浏览器可用的场景走 OAuth 固定地址,跑不了浏览器的场景用技能 API Key 兜底。两者都只用于调用 BoweiSkill 自研技能,共用同一个积分账户与同一套买断校验,能力边界一致——区别只在「怎么证明你是你」。
冻结只作用于那一个 Key,账号、已买断的技能和其他 Key 都不受影响。到个人中心「安全设置」完成身份验证即可自助解冻,解冻即时生效;如果判断已经泄露,直接吊销并重新生成一个更省事。
冻结是可逆的临时状态,多由风控自动触发,本人验证后可恢复;吊销是终态,不可撤销,只能重新生成。两者都即时生效——下一次调用就会被网关拒绝,不存在「旧 Key 还能再用一会儿」的窗口。
阈值是为「凭据被批量外借」设计的,正常出差、换网络不会命中:多地判定要求 5 分钟内出现 3 个及以上城市并发调用,突增判定要求达到近 7 天同时段均值的 8 倍。真被误冻,自助解冻只需几十秒,也可以在个人中心把常用 IP 加入白名单从源头避免。
可以。个人中心「安全设置」里每个 Key 都能看到最近调用时间、来源 IP 与归属地、今日调用量、命中过的风险事件。管理后台「API 密钥」页则是全局视角:所有 Key 的状态分布、风险事件流水、阈值配置与批量处置,操作全程进审计日志。
坦白说:任何凭据都防不住「把 Key 复制给别人」这个动作,Key 一旦离开你的控制,就等于账号权限外借。它能做到的是让盗用「可见、可限、可止」——限定可调用的技能、限定来源 IP、设定过期时间、按 Key 单独计量,异常调用(多地并发、短时突增)自动冻结,一键吊销即时生效。真正的护城河不在 Key,而在于技能本体从不下发:核心提示词与算法只跑在服务端,用户拿到的只有结果,抄不走。
因为你购买的是 BoweiSkill 的技能,权限校验必须在我们的服务端完成。跳转登录是为了确认「你是你」,采用标准 OAuth 流程,AI 平台全程拿不到你的密码,也不会保存你的登录凭证——它只拿到一个可随时吊销的访问令牌。
不需要。你的权益绑定在账号上,而不是设备上。在新平台用同一个账号授权即可使用已兑换的技能。为防止账号共享,同一买断许可存在并发设备上限,超出时可在个人中心解绑闲置设备。
不会。技能调用时产生的内容仅用于当次返回结果,不会作为训练数据留存。我们只记录必要的调用计量信息(调用次数、时间、技能标识),用于配额统计与故障排查,详见隐私政策。
按以下顺序排查:① 确认该技能已完成兑换(在个人中心「我的技能」查看);② 检查凭据是否被冻结或吊销;③ 在平台中断开连接器后重新授权一次,刷新令牌;④ 若账号并发设备数已满,先解绑闲置设备;⑤ 仍无法解决,请联系客服并提供订单号。
可以。授权是账号级别的,但技能可见性由你的兑换记录决定——只有已兑换的技能才会出现在工具列表中。使用 API Key 时还能再收一层:只给这个 Key 开通指定的几个技能,其余一律拒绝。

复制一句话,
三十秒后就能用了。

所有技能都支持先试用再决定。兑换一次永久可用,含后续全部版本更新。

前往技能广场
联系客服工作日 09:00 – 21:00
客服微信二维码
二维码占位
放 public/assets/wechat-qr.jpg
微信扫码添加客服
微信MLFLUCK
邮箱100296801@qq.com
时间工作日 09:00 – 21:00
提交工单