SeaMeet Desktop is here — Record everything, miss nothing. Download free →

Collegare la CLI @seameet/mcp

Capitolo 18: Collegare la CLI @seameet/mcp

La CLI @seameet/mcp è un server Model Context Protocol headless che permette ad altri strumenti (Claude Desktop, IDE, agenti) di leggere e scrivere nel tuo account SeaMeet. Essendo headless, la approvi tramite un flusso di autorizzazione dispositivo (RFC 8628) — la CLI ti mostra un codice breve, visiti un URL, confermi il codice, fatto.

Questo capitolo copre il lato app web: la pagina /link, l'azione di approvazione e le barriere di protezione.

Il flusso, da capo a fine

  1. Esegui la CLI (es. npx @seameet/mcp o un client che la avvia).
  2. La CLI stampa un codice breve e un URL — tipicamente app.seameet.ai/link e un codice tipo ABCD-EFGH.
  3. Apri l'URL nel tuo browser.
  4. Sulla pagina /link, inserisci il codice (o la CLI potrebbe averlo precompilato via query string).
  5. Clicca Approve.
  6. La CLI riceve una chiave API lettura+scrittura in tuo nome e ora può agire.

Ecco tutto. L'intero flusso richiede tipicamente meno di 30 secondi.

Cosa significa "in tuo nome"

La chiave API emessa da /link è un vero token per utente con ambito sul tuo account SeaMeet. Tutto ciò che la CLI fa con esso appare nella tua libreria come azione tua. Concretamente:

  • Lettura — la CLI può elencare le tue registrazioni, recuperare trascrizioni e riassunti, interrogare Meeting Memory su tutto il tuo archivio.
  • Scrittura — la CLI può creare registrazioni (via caricamento), aggiornare titoli e descrizioni, creare condivisioni e in generale fare ciò che la tua sessione normale può.

Poiché il token è legato al tuo account, revocare la tua sessione (disconnettersi ovunque) NON revoca il token della CLI — il token è una credenziale separata. Vedi "Revocare un'approvazione CLI" sotto.

Accesso richiesto

La pagina /link richiede un account reale, connesso e verificato. Significa:

  • Disconnesso. La pagina ti reindirizza a /signin con un parametro returnTo che porta il codice, così dopo l'accesso il flusso riprende su /link con il codice intatto.
  • Sessione ospite anonima. Come disconnesso — la sessione ospite non può approvare una CLI, perché la CLI ha bisogno di un'identità reale a cui legarsi. Vieni inviato a /signin per promuovere la sessione a un account reale.
  • Connesso e verificato. L'azione di approvazione è abilitata.

Questa è una barriera deliberata. Senza di essa, una CLI potrebbe agire "a nome di" una sessione anonima monouso che nessun essere umano ha aperto deliberatamente.

Clic-per-approvare esplicito

La pagina /link non autorizza mai automaticamente. Anche quando il codice è precompilato via ?code=<value>, devi cliccare esplicitamente Approve. Questo è difensivo: un'auto-approvazione al caricamento sarebbe un vettore di phishing — una pagina malevola potrebbe aprire /link?code=<codice-dell'attaccante> nel tuo browser e coniare un token per l'attaccante prima che tu te ne accorga.

Verifica sempre che il codice mostrato sulla pagina corrisponda al codice mostrato dalla tua CLI prima di cliccare Approve. Se non corrispondono, chiudi la pagina.

L'azione di approvazione

Clicca Approve e:

  1. L'app web verifica il codice con i server di SeaMeet.
  2. Il server controlla che il codice sia valido, non scaduto e legato a un account reale (non anonimo).
  3. Se valido, conia una chiave API, la associa al codice e restituisce successo.
  4. La CLI, che stava interrogando l'endpoint del token, riceve la chiave e stampa un messaggio di successo.
  5. La pagina /link dell'app web mostra "Approved" — la scheda può essere chiusa.

Se il codice è scaduto (i codici RFC 8628 sono di breve durata — tipicamente 15 minuti), la CLI deve generarne uno nuovo e ricominciare.

Revocare un'approvazione CLI

Due modi:

  • Dal lato CLI. Elimina il token nello storage locale della CLI (o esegui il comando logout della CLI, se previsto). Il token resta valido lato server finché non lo revoki anche lì.
  • Dal lato account. Account → Connected apps → trova l'approvazione CLI per il suo timestamp di ultimo uso → Revoke. Questo invalida il token lato server immediatamente.

Per i paranoici: revoca lato server. L'eliminazione lato CLI ferma solo il processo CLI attuale dall'usare il token; non impedisce che una copia del token venga usata altrove.

Approvazioni CLI multiple

Puoi approvare la CLI più volte (es. una per macchina su cui la usi). Ogni approvazione conia una chiave API separata. Account → Connected apps le elenca con metadati per chiave (ultimo uso, prima approvazione).

Revocare un'approvazione CLI non influenza le altre.

Sicurezza del token

  • Il token è memorizzato nella directory di configurazione locale della CLI, non crittografato per impostazione predefinita.
  • Se la tua macchina è compromessa, il token è compromesso. Revoca lato server e riapprova.
  • Il token non ha scadenza per impostazione predefinita (di lunga durata). Se vuoi token di breve durata, revoca e riapprova come richiede il tuo programma di rotazione.
  • I token sono trasmessi via HTTPS (protetto HSTS — vedi Capitolo 17).

Trasferimento dei diritti

La CLI agisce come te — quindi ha il tuo livello di diritti. Sei sul piano gratuito? La CLI è soggetta al limite di rivelazione del piano gratuito quando legge le trascrizioni. Sync Pro? La CLI ha lettura completa.

Le azioni di scrittura come creare registrazioni contano contro le tue quote allo stesso modo di una sessione normale.

Problemi comuni

"Il codice è scaduto." I codici sono di breve durata (tipicamente 15 minuti). Riavvia la CLI per averne uno nuovo.

"Il codice è stato approvato ma la CLI non se ne è accorta." La CLI interroga l'endpoint del token ogni pochi secondi. Dagli 10-15 secondi. Se ancora nulla, riavvia la CLI — il suo ciclo di interrogazione potrebbe essersi bloccato.

"Mi sono connesso e ho perso il codice." La pagina /link porta il codice nel returnTo — accedi e torni indietro con il codice preservato. Se per qualche motivo si è perso, riavvia la CLI per un nuovo codice.

"Approve restituisce l'errore 'not_entitled'." I diritti dell'account non includono l'approvazione CLI — attualmente l'approvazione CLI richiede Sync Pro. Aggiorna e riprova.

"Ho approvato ma la mia CLI dice ancora 'authorization required'." Controlla la directory di configurazione della CLI per il token memorizzato (il percorso varia per versione CLI). Se è vuoto, la CLI ha perso il token — riavvia e riapprova.

Riferimento Rapido

AttivitàCome
Approvare un codice CLIapp.seameet.ai/link → inserisci/verifica il codice → Approve
Revocare un token CLI (lato server)Account → Connected apps → Revoke
Revocare un token CLI (lato client)Comando logout della CLI, o elimina il file di configurazione della CLI
Vedere tutte le approvazioniAccount → Connected apps
Approvare su più macchineApprova una volta per macchina — ognuna conia un token separato

Ultimo aggiornamento: 2026-08-28

← Capitolo 17: Account e impostazioni

Pubblicato: