# ProtocolSoup - Full LLM Profile > Deep-link catalog for protocol guides, flow references, and standards coverage. ## Platforms - [Main](https://protocolsoup.com) - [Looking Glass](https://protocolsoup.com/looking-glass) - [Protocols hub](https://protocolsoup.com/protocols) - [Docs](https://docs.protocolsoup.com) - [Wallet harness](https://wallet.protocolsoup.com) - [Docs llms.txt](https://docs.protocolsoup.com/llms.txt) - [Wallet llms.txt](https://wallet.protocolsoup.com/llms.txt) - [Wallet agent skill](https://wallet.protocolsoup.com/.well-known/agent-skills/use-wallet-harness/SKILL.md) ## Protocol Catalog ### OAuth 2.0 - [Guide](https://protocolsoup.com/protocol/oauth2) - [Specification](https://datatracker.ietf.org/doc/html/rfc6749) - Summary: The industry-standard authorization framework for delegated access. Enables applications to obtain limited access to user accounts without exposing credentials. - Flows: - [Authorization Code](https://protocolsoup.com/protocol/oauth2/flow/authorization-code) (§4.1) - [Authorization Code + PKCE](https://protocolsoup.com/protocol/oauth2/flow/authorization-code-pkce) (RFC 7636) - [Client Credentials](https://protocolsoup.com/protocol/oauth2/flow/client-credentials) (RFC 6749 §4.4 + RFC 9449) - [Refresh Token](https://protocolsoup.com/protocol/oauth2/flow/refresh-token) (§6) - [Token Introspection](https://protocolsoup.com/protocol/oauth2/flow/token-introspection) (RFC 7662) - [Token Revocation](https://protocolsoup.com/protocol/oauth2/flow/token-revocation) (RFC 7009) ### OpenID Connect - [Guide](https://protocolsoup.com/protocol/oidc) - [Specification](https://openid.net/specs/openid-connect-core-1_0.html) - Summary: An identity layer built on top of OAuth 2.0. Adds authentication to authorization, enabling clients to verify user identity and obtain basic profile information. - Flows: - [Authorization Code Flow](https://protocolsoup.com/protocol/oidc/flow/oidc-authorization-code) (§3.1) - [Interaction Code Flow](https://protocolsoup.com/protocol/oidc/flow/interaction-code) (OIDC Core §3.1 + RFC 7636) - [Implicit Flow (Legacy)](https://protocolsoup.com/protocol/oidc/flow/oidc-implicit) (§3.2) - [Hybrid Flow](https://protocolsoup.com/protocol/oidc/flow/hybrid) (§3.3) - [UserInfo Endpoint](https://protocolsoup.com/protocol/oidc/flow/userinfo) (§5.3) - [Discovery](https://protocolsoup.com/protocol/oidc/flow/discovery) (Discovery 1.0) ### SAML 2.0 - [Guide](https://protocolsoup.com/protocol/saml) - [Specification](https://docs.oasis-open.org/security/saml/v2.0/saml-core-2.0-os.pdf) - Summary: XML-based standard for exchanging authentication and authorization data between identity providers and service providers. Enables enterprise single sign-on. - Flows: - [SP-Initiated SSO](https://protocolsoup.com/protocol/saml/flow/sp-initiated-sso) (Profiles §4.1) - [IdP-Initiated SSO](https://protocolsoup.com/protocol/saml/flow/idp-initiated-sso) (Profiles §4.1.5) - [Single Logout (SLO)](https://protocolsoup.com/protocol/saml/flow/single-logout) (Profiles §4.4) - [Metadata Exchange](https://protocolsoup.com/protocol/saml/flow/metadata) (Metadata) ### SCIM 2.0 - [Guide](https://protocolsoup.com/protocol/scim) - [Specification](https://datatracker.ietf.org/doc/html/rfc7644) - Summary: System for Cross-domain Identity Management (SCIM). Standards-based protocol for automating user provisioning and lifecycle management between identity providers and service providers. - Flows: - [User Lifecycle](https://protocolsoup.com/protocol/scim/flow/user-lifecycle) (RFC 7644 §3.2-3.6) - [Group Management](https://protocolsoup.com/protocol/scim/flow/group-management) (RFC 7644 §3.2-3.6) - [Filter Queries](https://protocolsoup.com/protocol/scim/flow/filter-queries) (RFC 7644 §3.4.2) - [Schema Discovery](https://protocolsoup.com/protocol/scim/flow/schema-discovery) (RFC 7644 §4) - [Bulk Operations](https://protocolsoup.com/protocol/scim/flow/bulk-operations) (RFC 7644 §3.7) ### SPIFFE/SPIRE - [Guide](https://protocolsoup.com/protocol/spiffe) - [Specification](https://spiffe.io/docs/latest/spiffe-about/overview/) - Summary: Secure Production Identity Framework for Everyone. Provides cryptographic workload identity for zero-trust architectures via X.509 and JWT SVIDs. - Flows: - [X.509-SVID Acquisition](https://protocolsoup.com/protocol/spiffe/flow/x509-svid-issuance) (X.509-SVID) - [JWT-SVID Acquisition](https://protocolsoup.com/protocol/spiffe/flow/jwt-svid-issuance) (JWT-SVID) - [mTLS with X.509-SVIDs](https://protocolsoup.com/protocol/spiffe/flow/mtls-handshake) (RFC 8446) - [Certificate Rotation](https://protocolsoup.com/protocol/spiffe/flow/certificate-rotation) (Workload API) ### Shared Signals (SSF) - [Guide](https://protocolsoup.com/protocol/ssf) - [Specification](https://openid.net/specs/openid-sharedsignals-framework-1_0.html) - Summary: OpenID Shared Signals Framework for real-time security event sharing. Enables continuous access evaluation (CAEP) and risk incident coordination (RISC) between identity providers and relying parties. - Flows: - [Stream Configuration](https://protocolsoup.com/protocol/ssf/flow/ssf-stream-configuration) (SSF §8.1.1) - [Push Delivery](https://protocolsoup.com/protocol/ssf/flow/ssf-push-delivery) (SSF §5.2.1) - [Poll Delivery](https://protocolsoup.com/protocol/ssf/flow/ssf-poll-delivery) (SSF §5.2.2) - [Session Revoked (CAEP)](https://protocolsoup.com/protocol/ssf/flow/caep-session-revoked) (CAEP §3.1) - [Credential Change (CAEP)](https://protocolsoup.com/protocol/ssf/flow/caep-credential-change) (CAEP §3.2) - [Account Disabled (RISC)](https://protocolsoup.com/protocol/ssf/flow/risc-account-disabled) (RISC §2.2) - [Credential Compromise (RISC)](https://protocolsoup.com/protocol/ssf/flow/risc-credential-compromise) (RISC §2.1) ### OID4VCI - [Guide](https://protocolsoup.com/protocol/oid4vci) - [Specification](https://openid.net/specs/openid-4-verifiable-credential-issuance-1_0-final.html) - Summary: OpenID for Verifiable Credential Issuance. Demonstrates credential offers, pre-authorized code token exchange, nonce-bound proof validation, and multi-format VC issuance (mso_mdoc by default, plus dc+sd-jwt, jwt_vc_json, jwt_vc_json-ld, ldp_vc). - Flows: - [Pre-Authorized Code](https://protocolsoup.com/protocol/oid4vci/flow/oid4vci-pre-authorized) (OID4VCI §4, §6.1, §8) - [Pre-Authorized + tx_code](https://protocolsoup.com/protocol/oid4vci/flow/oid4vci-pre-authorized-tx-code) (OID4VCI §6.1) - [Deferred Issuance](https://protocolsoup.com/protocol/oid4vci/flow/oid4vci-deferred-issuance) (OID4VCI Deferred Endpoint) ### OID4VP - [Guide](https://protocolsoup.com/protocol/oid4vp) - [Specification](https://openid.net/specs/openid-4-verifiable-presentations-1_0-final.html) - Summary: OpenID for Verifiable Presentations. Shows DCQL request contracts, request object validation, direct_post/direct_post.jwt responses, and verifier policy decisions. - Flows: - [DCQL + direct_post](https://protocolsoup.com/protocol/oid4vp/flow/oid4vp-direct-post) (OID4VP §5, §8.2) - [DCQL + direct_post.jwt](https://protocolsoup.com/protocol/oid4vp/flow/oid4vp-direct-post-jwt) (OID4VP §8.3.1) ### Agentic Registration - [Guide](https://protocolsoup.com/protocol/agentauth) - [Specification](https://github.com/workos/auth.md) - Summary: Self-registration and credential issuance for autonomous agents. An agent registers over a back channel, receives a signed identity assertion, and exchanges it for an access token. A claim ceremony modelled on the device authorization grant later binds the agent to a person and widens its scope. - Flows: - [Anonymous Registration](https://protocolsoup.com/protocol/agentauth/flow/anonymous-registration) (RFC 7523 §2.1) - [Claim Ceremony](https://protocolsoup.com/protocol/agentauth/flow/claim-ceremony) (RFC 8628 §3.3) ### Model Context Protocol - [Guide](https://protocolsoup.com/protocol/mcp) - [Specification](https://modelcontextprotocol.io/specification/2026-07-28) - Summary: A remote MCP server over the Streamable HTTP transport. Revision 2026-07-28 is stateless: there is no initialize handshake and no session header, so every request carries its own protocol version and client identity and any instance can answer it. Read-only tools expose the protocol catalog, flow definitions, and JWT decoding to agents that are not running in a browser. - Flows: - [Discovery and Tool Call](https://protocolsoup.com/protocol/mcp/flow/mcp-tool-call) (MCP 2026-07-28) ## Crawl Entry Points - [Sitemap index](https://protocolsoup.com/sitemap-index.xml) - [App sitemap](https://protocolsoup.com/sitemap.xml)