Blog/developers·24. Sept. 2026·4 Min.·vom eroq-Team
Der eroq-MCP-Server meldet dich jetzt an – OAuth statt Schlüssel
„eroq verbinden“ in Claude, ChatGPT, Claude Code, Cursor und VS Code: OAuth 2.1 mit PKCE, dynamische Registrierung, ein widerrufbarer Schlüssel pro App, Tool-Updates.
Bis zu diesem Monat hieß eroq mit einer KI-App zu verbinden: einen API-Schlüssel in eine Konfigurationsdatei kopieren – oder, bei Apps, die keine Header senden können, den Schlüssel in die URL packen. Das funktionierte, hatte aber die falsche Form: Ein Schlüssel in den Einstellungen einer Chat-App ist ein Geheimnis am falschen Ort, und niemand rotiert ihn. Der Remote-MCP-Server unter https://eroq.ai/mcp hat jetzt eine richtige Anmeldung. Klick auf Connect, melde dich auf eroq.ai an, klick auf Allow, fertig. So funktioniert es, das bekommt die App, und das hat sich bei der Gelegenheit an den Tools geändert.
Was die App bekommt
Klickst du auf Allow, erzeugt eroq einen ganz normalen eroq_sk_…-Schlüssel für diese App, benannt nach ihr – „Claude (connected)“, „Cursor on studio-mac (connected)“ – und übergibt ihn der App als Access-Token. Dieser Schlüssel steht wie jeder andere unter Entwickler → API-Schlüssel. Widerrufst du ihn dort, endet die Verbindung sofort; verbindest du neu, wird ein neuer erzeugt. Eine Neuverbindung unter demselben App-Namen ersetzt den bisherigen Schlüssel – bei einem verlorenen Laptop genügt also ein einziger Widerruf.
Es gibt keine Session-Tabelle, kein Refresh-Token, keine zweite Identität: Die App ruft /mcp und /v1 mit einem Schlüssel auf, also funktionieren Abrechnung, Workspace-Rollen, Rate-Limits, Sperren und Widerruf genauso wie bei einem Schlüssel, den du von Hand erstellt hast. Die MCP-Seite hat einen Button pro App.
Der Ablauf, für Neugierige
Es ist Standard-OAuth 2.1 – deshalb funktioniert jeder Client, der die MCP-Auth-Spezifikation spricht, ohne clientspezifischen Code auf unserer Seite:
- Die App ruft
POST /mcpohne Token auf und bekommt eine401mit einemWWW-Authenticate-Header, der auf/.well-known/oauth-protected-resourceverweist, das wiederum auf/.well-known/oauth-authorization-serververweist. - Die App registriert sich selbst –
POST /oauth/register(dynamische Registrierung nach RFC 7591) mit ihrem Namen und ihren Redirect-URIs – und bekommt eineclient_id. ChatGPT registriert sich anders: Seineclient_idist eine URL zu einem Metadaten-Dokument, das es selbst hostet und das wir abrufen und prüfen. - Sie öffnet
GET /oauth/authorizein deinem Browser mit einer PKCE-Challenge (S256, Pflicht). Du meldest dich bei Bedarf an, siehst „App wants to use your eroq account“ (die App möchte dein eroq-Konto nutzen) und klickst auf Allow. - Sie tauscht den Code bei
POST /oauth/tokenmit dem PKCE-Verifier ein und bekommt den Schlüssel. Codes leben zwei Minuten und sind an den Client, die Redirect-URI und die Challenge gebunden. POST /oauth/revokemit dem Schlüssel, wenn du die Verbindung von der App aus trennst.
Die client_id ist ein signierter Blob der Registrierung – registrieren kann sich jeder im Internet, eine Tabelle würde also nur Spam sammeln –, und der Autorisierungscode ist der Schlüssel selbst, versiegelt, gebunden und kurzlebig. Nichts Neues bereitzustellen; nichts, was aus einer Datenbank lecken könnte, die es gar nicht gibt.
Schlüssel funktionieren weiterhin. Skripte und Clients ohne OAuth-Ablauf senden Authorization: Bearer eroq_sk_…, und Clients, die keine Header senden können, nutzen https://eroq.ai/mcp/<key> – diese URL ist dann ein Geheimnis. Codex CLI nutzt die eroq-CLI als lokalen stdio-Server mit einem Schlüssel in seiner Umgebung.
Pro App
- Claude (Web und Desktop): Ein Klick auf der Claude-Seite öffnet „Add custom connector“ mit eingetragener eroq-URL; dann Add, Connect, Allow.
- ChatGPT: Developer Mode (Entwicklermodus; Plus, Pro, Business, Enterprise, Edu), eine App mit der URL anlegen, OAuth wählen. Der ChatGPT-Leitfaden führt dich durch.
- Claude Code:
claude mcp add --transport http eroq https://eroq.ai/mcp, dann/mcp→ eroq → Authenticate. Oder das Plugin. - Cursor und VS Code: Installationslinks mit einem Klick auf ihren Seiten; die Anmeldung läuft bei der ersten Nutzung. Der Leitfaden für Editoren deckt beide ab.
Was sich an den Tools geändert hat
Die Tool-Liste umfasst dieselben zehn – generate_image, get_image_status, generate_video, get_video_status, generate_speech, enhance_prompt, list_models, list_voices, list_characters, get_account – mit drei Änderungen, die du kennen solltest, wenn du darauf aufgebaut hast:
Bilder kommen als Bilder zurück. generate_image stellt den Render in die Warteschlange (Bilder laufen auf /v1 jetzt asynchron, ein Job pro Take, wie bei Video), fragt ihn innerhalb des Aufrufs ab – deutlich unter dem Zeitlimit der Anfrage – und gibt das Bild inline zurück, dazu einen signierten Link, der dreißig Minuten gilt; der Render bleibt außerdem in deiner Bibliothek. Chat-Apps zeigen Tool-Bilder an und rufen selten eine URL ab, inline ist also das, was im Gespräch erscheint. Bei einem langsamen Kaltstart kommt eine Job-ID für get_image_status zurück, das kostenlos ist. Neuer Parameter aspect: 1:1, 3:4, 4:3, 9:16, 16:9, gleicher Preis.
Video kennt das Line-up. generate_video nimmt ein model aus den 16 Engines (Standard: Seedance 2.0 Mini), eine resolution aus dem, was diese Engine liefert, einen audio-Schalter bei Engines mit Soundtrack und reference_image_url als ersten Frame bei Engines mit Bild-zu-Video. Die Preise in list_models kommen aus der Abrechnungsfunktion, nie aus einer eingetippten Zahl: Ein fünfsekündiger Clip kostet 45 Credits auf der Standard-Engine, 170 auf Kling 3.0 und 135 auf Veo 3.1 Fast. Manche Engines brauchen einen Plan, und die Liste sagt, welche.
ChatGPT sieht die Authentifizierung. Die Tools deklarieren ihr OAuth-Sicherheitsschema in der Liste, und genau das bringt ChatGPT dazu, seine „Connect“-Oberfläche anzuzeigen; andere Clients ignorieren das Feld.
Häufige Fragen
Ist das Access-Token ein echter API-Schlüssel?
Ja – ein ganz normaler Schlüssel, nach der App benannt, in deinem Workspace. Genau darum geht es: eine Art von Zugangsdaten, ein Ort zum Widerrufen, überall dieselbe Abrechnung und dieselben Rollen.
Kann ich weiterhin einen selbst erstellten Schlüssel nutzen?
Ja, als Bearer-Header oder in der URL bei Clients, die keine Header senden können. OAuth ist der Standard für Apps, die es unterstützen, keine Pflicht.
Was sieht die App von meinem Konto?
Nur das, was ihr Schlüssel aufrufen kann: die Generierungs-Tools, die kostenlosen Abfragen und das Guthaben. Dein Passwort sieht sie nie; die Anmeldung läuft auf eroq.ai.
Kostet das Verbinden etwas?
Nein. Aufrufe werden zu Studiopreisen abgerechnet – 10 Credits für ein Bild mit Krea 2, 45 für einen fünfsekündigen Clip mit Seedance 2.0 Mini –, und fehlgeschlagene Renders werden automatisch erstattet.
Wähl deine App auf eroq.ai/mcp; die MCP-Doku enthält die Varianten mit Header und CLI.
Mach das mit den Modellen hinter diesem Artikel – starte mit 50 Gratis-Credits oder sieh dir alle Engines und ihre Preise an.