Renew an AgentID social identity through the registered direct broker
Exact trusted browser Origin and current signed Clerk session are required. Backend verifies active SID, user, and exactly one actual AgentID external account. No client-supplied owner, subject, email or return URL is accepted. A five-minute server PKCE/nonce session binds the actual providerUserId. Callback verifies signed ID token plus fresh authenticated userinfo and exact subject agreement, rechecks the active Clerk session/account, writes only a private 24-hour immutable-provenance social binding, and redirects fixed https://agentsub.dev/app. It creates no client grant or credits. Normal subsequent authenticated registration separately enforces owner binding and once-owner welcome credits.
/oauth/social/connectAuthorizationBearer token (JWT) · headerrequiredBackend-verified Clerk AgentID social session, own-agent read/service actions only
application/jsonobjectActual registered AgentID authorization URL
redirectUrlstring<uri>requiredOAuth error JSON (invalid_request, invalid_client, invalid_grant, invalid_scope, invalid_target, invalid_redirect_uri, invalid_client_metadata, unsupported_grant_type)
errorstringrequiredinvalid_requestinvalid_clientinvalid_grantinvalid_scopeinvalid_targetinvalid_redirect_uriinvalid_client_metadataunsupported_grant_typeaccess_deniedtemporarily_unavailableerror_descriptionstringrequiredUntrusted origin, inactive Clerk session, wrong external account, or subject mismatch
OAuth error JSON (temporarily_unavailable — credentials or storage not configured)
errorstringrequiredinvalid_requestinvalid_clientinvalid_grantinvalid_scopeinvalid_targetinvalid_redirect_uriinvalid_client_metadataunsupported_grant_typeaccess_deniedtemporarily_unavailableerror_descriptionstringrequired