한편, MCP 서버마다 필요한 자격증명(credential)이 다릅니다. Gmail은 구글의 OAuth2 인증이 필요하고, 텔레그램은 Bot Token이 필요합니다. 오픈클로는 이 자격증명을 안전한 곳에 저장해 두었다가, MCP 서버에 요청을 보낼 때마다 자동으로 함께 전송합니다. 자격증명을 에이전트 YAML에 직접 넣지 않고 환경 변수나 비밀 저장소를 참조하도록 구성하면, YAML 파일을 공유하더라도 토큰 자체가 노출될 위험을 줄일 수 있습니다.