SeaMeet Desktop ist da — Alles aufnehmen, nichts verpassen. Kostenlos herunterladen →

Die @seameet/mcp-CLI verbinden

Kapitel 18: Die @seameet/mcp-CLI verbinden

Die @seameet/mcp-CLI ist ein kopfloser Model Context Protocol-Server, der anderen Tools (Claude Desktop, IDEs, Agenten) erlaubt, aus Ihrem SeaMeet-Konto zu lesen und hinein zu schreiben. Da sie kopflos ist, genehmigen Sie sie über einen Geräteautorisierungsfluss (RFC 8628) — die CLI zeigt Ihnen einen Kurzcode, Sie besuchen eine URL, bestätigen den Code, fertig.

Dieses Kapitel behandelt die Web-App-Seite: die /link-Seite, die Genehmigungsaktion und die Schutzzäune.

Der Fluss, von Ende zu Ende

  1. Führen Sie die CLI aus (z. B. npx @seameet/mcp oder ein Client, der sie startet).
  2. Die CLI druckt einen Kurzcode und eine URL — typischerweise app.seameet.ai/link und einen Code wie ABCD-EFGH.
  3. Öffnen Sie die URL in Ihrem Browser.
  4. Geben Sie auf der /link-Seite den Code ein (oder die CLI hat ihn möglicherweise über den Query String vorausgefüllt).
  5. Klicken Sie Approve.
  6. Die CLI erhält einen Lese+Schreib-API-Schlüssel in Ihrem Namen und kann nun handeln.

Das war's. Der gesamte Fluss dauert typischerweise unter 30 Sekunden.

Was „in Ihrem Namen" bedeutet

Der von /link ausgestellte API-Schlüssel ist ein echtes Token pro Nutzer, auf Ihr SeaMeet-Konto gescoppt. Alles, was die CLI damit tut, erscheint in Ihrer Bibliothek als Ihre Aktion. Konkret:

  • Lesen — die CLI kann Ihre Aufnahmen auflisten, Transkripte und Zusammenfassungen abrufen, Meeting Memory über Ihr Archiv abfragen.
  • Schreiben — die CLI kann Aufnahmen erstellen (per Upload), Titel und Beschreibungen aktualisieren, Freigaben erstellen und im Allgemeinen tun, was Ihre normale Session kann.

Weil das Token an Ihr Konto gebunden ist, hebt das Widerrufen Ihrer Session (überall abmelden) das Token der CLI NICHT auf — das Token ist eine separate Anmeldeinformation. Siehe „Eine CLI-Genehmigung widerrufen" unten.

Anmeldung erforderlich

Die /link-Seite erfordert ein echtes, angemeldetes, verifiziertes Konto. Das heißt:

  • Abgemeldet. Die Seite leitet Sie mit einem returnTo-Parameter, der den Code trägt, zu /signin weiter, sodass der Fluss nach der Anmeldung auf /link mit intaktem Code fortsetzt.
  • Anonyme Gast-Session. Wie abgemeldet — die Gast-Session kann keine CLI genehmigen, weil die CLI eine echte Identität zum Anbinden braucht. Sie werden zum /signin geschickt, um die Session zu einem echten Konto zu befördern.
  • Angemeldet und verifiziert. Die Genehmigungsaktion ist aktiviert.

Das ist ein absichtlicher Schutzzaun. Ohne ihn könnte eine CLI „im Namen einer" Wegwerf-anonymen Session handeln, die kein Mensch absichtlich geöffnet hat.

Explizites Klick-zum-Genehmigen

Die /link-Seite autorisiert nie automatisch. Selbst wenn der Code über ?code=<value> vorausgefüllt ist, müssen Sie explizit Approve klicken. Das ist defensiv: Eine Auto-Genehmigung beim Laden wäre ein Phishing-Vektor — eine bösartige Seite könnte /link?code=<Attacker-Code> in Ihrem Browser öffnen und einen Token für den Angreifer schlagen, bevor Sie es merken.

Überprüfen Sie immer, dass der auf der Seite gezeigte Code dem von Ihrer CLI gezeigten Code entspricht, bevor Sie Approve klicken. Stimmen sie nicht überein, schließen Sie die Seite.

Die Genehmigungsaktion

Klicken Sie Approve und:

  1. Die Web-App verifiziert den Code bei SeaMeets Servern.
  2. Der Server prüft, dass der Code gültig, nicht abgelaufen und an ein echtes (nicht anonymes) Konto gebunden ist.
  3. Bei Gültigkeit schlägt er einen API-Schlüssel, verknüpft ihn mit dem Code und gibt Erfolg zurück.
  4. Die CLI, die den Token-Endpoint abfragte, erhält den Schlüssel und druckt eine Erfolgsmeldung.
  5. Die /link-Seite der Web-App zeigt „Approved" — der Tab kann geschlossen werden.

Ist der Code abgelaufen (RFC-8628-Codes sind kurzlebig — typischerweise 15 Minuten), muss die CLI einen frischen generieren und von vorn beginnen.

Eine CLI-Genehmigung widerrufen

Zwei Wege:

  • Von der CLI-Seite. Löschen Sie das Token im lokalen Speicher der CLI (oder führen Sie den logout-Befehl der CLI aus, falls vorhanden). Das Token bleibt serverseitig gültig, bis Sie es auch dort widerrufen.
  • Von der Kontoseite. Konto → Connected apps → die CLI-Genehmigung über ihren Letztverwendungs-Zeitstempel finden → Revoke. Das invalidiert das Token serverseitig sofort.

Für Paranoide: Serverseitig widerrufen. Das CLI-seitige Löschen hält nur den aktuellen CLI-Prozess vom Token-Gebrauch ab; es verhindert nicht, dass eine Kopie des Tokens anderswo verwendet wird.

Mehrere CLI-Genehmigungen

Sie können die CLI mehrfach genehmigen (z. B. einmal pro Maschine, auf der Sie sie nutzen). Jede Genehmigung schlägt einen separaten API-Schlüssel. Konto → Connected apps listet sie mit Metadaten pro Schlüssel (zuletzt verwendet, erstmals genehmigt).

Eine CLI-Genehmigung zu widerrufen, berührt die anderen nicht.

Token-Sicherheit

  • Das Token wird im lokalen Konfigurationsverzeichnis der CLI gespeichert, standardmäßig unverschlüsselt.
  • Ist Ihre Maschine kompromittiert, ist das Token kompromittiert. Serverseitig widerrufen und neu genehmigen.
  • Das Token hat standardmäßig kein Ablaufdatum (langlebig). Wollen Sie kurzlebige Token, widerrufen und neu genehmigen, wie Ihr Rotationsschema es verlangt.
  • Token werden über HTTPS übertragen (HSTS-geschützt — siehe Kapitel 17).

Entitlement-Durchleitung

Die CLI handelt als Sie — sie hat also Ihre Berechtigungsstufe. Sind Sie im Gratis-Tarif, unterliegt die CLI dem Gratis-Tarif-Reveal-Limit beim Lesen von Transkripten. Sync Pro? Die CLI hat vollen Lesezugriff.

Schreibaktionen wie das Erstellen von Aufnahmen zählen genauso gegen Ihre Quoten wie eine normale Session.

Häufige Probleme

„Der Code ist abgelaufen." Codes sind kurzlebig (typischerweise 15 Minuten). Starten Sie die CLI neu, um einen frischen zu bekommen.

„Der Code wurde genehmigt, aber die CLI hat es nicht bemerkt." Die CLI fragt den Token-Endpoint alle paar Sekunden ab. Geben Sie ihr 10-15 Sekunden. Wenn weiterhin nichts, die CLI neu starten — ihre Abfrageloop ist vielleicht abgestürzt.

„Ich habe mich angemeldet und den Code verloren." Die /link-Seite trägt den Code im returnTo — melden Sie sich an und Sie landen mit dem bewahrten Code zurück. Ging er verloren, die CLI für einen neuen Code neu starten.

„Approve gibt einen 'not_entitled'-Fehler zurück." Die Kontoberechtigungen schließen die CLI-Genehmigung nicht ein — aktuell erfordert die CLI-Genehmigung Sync Pro. Upgraden und erneut versuchen.

„Ich habe genehmigt, aber meine CLI sagt weiterhin 'authorization required'." Prüfen Sie das CLI-Konfigurationsverzeichnis auf das gespeicherte Token (Pfad variiert je nach CLI-Version). Ist es leer, hat die CLI das Token verpasst — neu starten und neu genehmigen.

Schnellreferenz

AufgabeWie
Einen CLI-Code genehmigenapp.seameet.ai/link → Code eingeben/prüfen → Approve
Ein CLI-Token widerrufen (Serverseite)Konto → Connected apps → Revoke
Ein CLI-Token widerrufen (Clientseite)Der logout-Befehl der CLI, oder die CLI-Konfigurationsdatei löschen
Alle Genehmigungen sehenKonto → Connected apps
Auf mehreren Maschinen genehmigenPro Maschine einmal genehmigen — jede schlägt ein separates Token

Zuletzt aktualisiert: 2026-08-28

← Kapitel 17: Konto und Einstellungen

Veröffentlicht: