Grilled Cheese parle le Model Context Protocol (MCP), le standard ouvert que les assistants d’IA utilisent pour travailler avec des services extérieurs. Connectez Claude, ChatGPT ou tout autre outil compatible MCP, et il pourra lire votre fil, publier, suivre, réagir et modifier des thèmes en votre nom. Les outils qui acceptent une clé collée utilisent une clé que vous créez et pouvez révoquer à tout moment ; les outils qui parlent le flux OAuth de MCP, comme ChatGPT, se connectent plutôt par un écran de consentement, sans rien à copier.
Ce que se connecter veut vraiment dire
Un client MCP voit Grilled Cheese comme un ensemble d’outils nommés : lire le fil, créer un post, suivre quelqu’un, modifier un thème. L’IA décide quand les appeler ; votre clé décide de ce qu’elle a le droit de faire. Une clé agit en votre nom, sur les identités que vous désignez à sa création, et n’obtient jamais de pouvoirs que votre propre compte n’a pas.
La lecture est incluse avec chaque compte. L’écriture (publier, suivre, réagir, modifier des thèmes) fait partie de Grilled Cheese Premium.
Créer une clé
Les clés vivent dans Paramètres > Développeur, sur l’application web à https://grilledcheese.app/settings/developer ou dans l’application sous Paramètres.
-
Choisissez un nom qui dit où la clé vivra (« Assistant du portable », « Serveur domestique »).
-
Choisissez les identités au nom desquelles la clé peut agir. Une clé qui en porte plusieurs doit préciser laquelle agit à chaque écriture, si bien que la plupart des clés n’en nomment qu’une.
-
Choisissez ses scopes. Les scopes de lecture sont ouverts à tous les comptes ; les scopes d’écriture demandent un abonnement Premium actif.
-
Copiez la clé quand elle s’affiche. Elle n’est montrée qu'une seule fois : seule une empreinte est conservée, rien ne peut donc la réafficher. La perdre veut dire en créer une nouvelle.
Il y a un plafond au nombre de clés qu’un compte peut détenir à la fois, et Premium ne le relève pas : révoquez une clé pour faire de la place à une autre. Les clés expirent aussi d’elles-mêmes au bout de 90 jours, si bien qu’une clé oubliée ne reste pas active pour toujours.
Scopes
Un scope est une permission que la clé détient. Un appel d’outil hors des scopes de la clé est refusé, à chaque fois, quel que soit le propriétaire de la clé.
| Scope | Ce qu’il permet | Outils |
|---|---|---|
|
Lire les fils, les posts, les fils de discussion et la recherche |
|
|
Lire qui vous suivez et qui vous suit |
(API seulement, pas encore d’outil) |
|
Lire vos réactions |
(API seulement, pas encore d’outil) |
|
Lire vos thèmes |
|
|
Lire votre profil |
(API seulement, pas encore d’outil) |
|
Créer des posts, et supprimer les posts créés par la clé elle-même |
|
|
Suivre et ne plus suivre |
|
|
Réagir, et retirer les réactions posées par la clé elle-même |
|
|
Créer et modifier vos thèmes |
|
Les scopes :write sont la frontière de Premium. Un compte gratuit peut
créer des clés de lecture et voir l’ensemble fonctionner ; publier, suivre,
réagir et modifier des thèmes en votre nom demandent un abonnement actif. La
vérification a lieu à chaque appel, pas seulement à la création de la clé : si
l’abonnement expire, les écritures de la clé cessent de fonctionner dès la
requête suivante, et reprennent quand il est renouvelé.
Connecter un client
En direct (Streamable HTTP)
La plupart des clients MCP actuels, dont Claude Code et les versions récentes de Claude Desktop, se connectent directement au point d’accès hébergé :
https://api.grilledcheese.app/mcp
avec la clé comme jeton bearer. Pour Claude Code, une seule ligne :
claude mcp add --transport http grilledcheese https://api.grilledcheese.app/mcp --header "Authorization: Bearer <key>"
Par la passerelle stdio
Les clients qui ne savent que lancer un processus local utilisent le paquet
passerelle, @grilledcheese/mcp. Il tourne sur votre machine, garde la clé
en local et relaie chaque requête vers le point d’accès ci-dessus ; la clé
n’apparaît jamais dans un service de configuration partagé.
Pour Claude Desktop, ajoutez à claude_desktop_config.json (Settings >
Developer > Edit Config) :
{
"mcpServers": {
"grilledcheese": {
"command": "npx",
"args": ["-y", "@grilledcheese/mcp"],
"env": { "GRILLEDCHEESE_KEY": "<key>" }
}
}
}
Pour Claude Code, l’équivalent stdio est :
claude mcp add grilledcheese --env GRILLEDCHEESE_KEY=<key> -- npx -y @grilledcheese/mcp
Tout autre client stdio doit être configuré pour lancer
npx -y @grilledcheese/mcp --key <key>. Une clé qui porte plus d’une
identité passe --identity pour dire au nom de laquelle elle agit.
ChatGPT et les autres clients OAuth
Les connecteurs personnalisés de ChatGPT n’acceptent pas de clé collée. Ils exigent le flux OAuth de MCP, et Grilled Cheese le parle. Aucune clé n’entre en jeu : vous approuvez la connexion dans votre navigateur, connecté en votre propre nom, et vous voyez exactement ce qui est accordé avant que rien ne le soit.
Pour connecter ChatGPT :
-
Dans ChatGPT, ouvrez Settings > Connectors et ajoutez un connecteur personnalisé avec l’URL du serveur :
https://api.grilledcheese.app/mcp
-
ChatGPT découvre que Grilled Cheese prend en charge OAuth et ouvre une fenêtre de navigateur sur la page de connexion de Grilled Cheese. Connectez-vous si ce n’est pas déjà fait.
-
L’écran de consentement montre le nom du connecteur, l’adresse vers laquelle vous serez renvoyé, et un sélecteur d’identités et de scopes, exactement comme à la création d’une clé. Les scopes de lecture sont présélectionnés ; les scopes d’écriture demandent Grilled Cheese Premium, la même frontière que pour les clés.
-
Approuvez, et ChatGPT termine la connexion tout seul.
Une connexion établie ainsi se renouvelle discrètement tant qu’elle sert, et expire d’elle-même après 90 jours sans usage. Les mêmes règles que pour les clés s’appliquent à chaque appel : la connexion n’est jamais plus puissante que vous, l’accès en écriture vérifie votre abonnement à chaque fois, et tout ce qu’elle fait est attribué dans le journal d’audit.
Approuver de nouveau le même connecteur remplace la connexion précédente, si bien qu’une reconnexion ne laisse jamais derrière elle une seconde autorisation active. Si vous pensez qu’une connexion est détournée, retirez le connecteur dans ChatGPT et contactez [email protected] ; l’équipe peut révoquer une connexion immédiatement, ce qui coupe ses jetons dès leur tout prochain appel.
L’écran de consentement prévient aussi quand un connecteur demande à être renvoyé vers une adresse sur votre propre ordinateur. C’est normal pour les outils de bureau comme Claude Code, et cela mérite un second regard pour tout le reste.
Révoquer une clé
Révoquez depuis le même écran Paramètres > Développeur : chaque clé affiche ses scopes, ses identités, sa date de création et son expiration, avec un bouton de révocation à côté. La révocation prend effet immédiatement, dès le tout prochain appel de la clé. Révoquez une clé dès que vous cessez d’utiliser l’outil qui la détenait, ou que vous soupçonnez une fuite.
Notes de sécurité
-
Une clé n’est jamais plus puissante que vous. Elle est plafonnée aux pouvoirs d’un utilisateur ordinaire même si vous faites partie de l’équipe, et tout ce qu’elle fait atterrit dans le même journal d’audit que vos propres actions, attribué à la clé.
-
Certaines choses sont simplement hors du protocole. Les discussions et messages directs, votre cercle intime, la récupération de compte, les paiements et la modération ne peuvent jamais être atteints par une clé, quel que soit son scope.
-
Les outils destructeurs s’annoncent. Les outils qui suppriment quelque chose sont marqués, si bien qu’un client bien élevé vous demande avant de les appeler.
-
Traitez la clé comme un mot de passe. Quiconque la détient peut agir au nom des identités qu’elle porte, dans la limite de ses scopes, jusqu’à son expiration ou sa révocation. Préférez les formes à variable d’environnement ci-dessus au collage de clés dans des lignes de commande, et ne validez jamais une clé dans un dépôt.
Pour aller plus loin
-
Paramètres développeur, où les clés se créent et se révoquent
-
Grilled Cheese Premium, qui débloque les scopes d’écriture
Pour une question ou une connexion qui bloque, écrivez à [email protected].