OAuth de MCP
Conecta el MCP de Feedjolt con una URL y sin clave de API. Cómo funciona el consentimiento, por qué importa el host de redirección, los scopes, el step-up de delete y cómo revocar apps conectadas.
Añade una URL de servidor por chat. Aprueba en el navegador. Así se entra por defecto: sin clave fjk_ en la configuración.
Las claves de API siguen siendo una opción completa. Consulta Configuración para las dos.
Añade el servidor con una URL
En tu cliente MCP (Claude Desktop, Cursor, Windsurf o cualquiera que hable Streamable HTTP). Chat Reader:
{
"mcpServers": {
"feedjolt-reader": {
"url": "https://api.feedjolt.com/mcp/reader/"
}
}
}Chat Writer, en otro proyecto:
{
"mcpServers": {
"feedjolt-writer": {
"url": "https://api.feedjolt.com/mcp/writer/"
}
}
}No pongas los dos en el mismo mcp.json. El combinado https://api.feedjolt.com/mcp/ es legado. El recurso OAuth (y el aud del JWT) sigue siendo https://api.feedjolt.com/mcp.
Sin cabecera Authorization. Sin cadena fjk_. El cliente llama al servidor, recibe un desafío OAuth, se registra y abre el navegador.
Qué muestra la pantalla de consentimiento
Eliges un espacio de trabajo. El token queda vinculado a ese único espacio.
Ves el nombre de host de redirección en monoespaciado: 127.0.0.1:33418 o cursor.com. Así detectas un cliente malicioso. Si el host es loopback (127.0.0.1, localhost, ::1), Feedjolt añade un aviso extra: aprueba solo si has iniciado tú esa app en tu máquina.
El nombre del cliente es texto no fiable de un registro. Nunca se renderiza como HTML. No hay logotipo remoto.
Scopes
Los mismos tres que en las claves de API. Los eliges en la pantalla de consentimiento.
| Scope | Cubre |
|---|---|
read | Listar, obtener y buscar. |
write | Crear, actualizar, mover, asignar, reordenar, publicar. |
delete | Eliminación permanente. Desmarcado por defecto. |
La pantalla preselecciona solo lo que la aplicación ha pedido realmente, nada más. Si un cliente solicita únicamente read, write aparece desmarcado. delete no se preselecciona nunca, ni siquiera cuando la aplicación lo pide de forma explícita.
Reader (/mcp/reader/) es de solo lectura en el consentimiento: solo se ofrece read, aunque el cliente pida write o delete. Writer (/mcp/writer/) y Combined siguen mostrando las casillas de Write y Delete.
delete es opt-in porque no se puede deshacer. Un colaborador no puede conceder delete aunque lo marque: el servidor recorta los scopes según el rol del espacio y el conector.
Consulta Permisos para el desglose completo.
Step-up para delete
Si un agente intenta una herramienta de borrado sin el scope delete, el servidor se niega y pide al cliente que vuelva a solicitar ese scope. El agente no gana permiso destructivo en silencio. Aparece otra pantalla de consentimiento, con delete otra vez desmarcado salvo que lo actives.
La membresía debe estar aceptada
El consentimiento OAuth y el intercambio de token requieren una membresía de espacio aceptada (accepted_at establecido). Una invitación pendiente — email enviado, enlace sin clic — no puede completar OAuth. El espacio no aparecerá en el selector de consentimiento, y un token emitido contra una sesión obsoleta fallará en la siguiente llamada MCP.
Solución: acepta primero la invitación al espacio y luego conecta el cliente MCP.
Apps conectadas
Dashboard → Developers → MCP → Apps conectadas lista cada concesión: nombre de la app, scopes, último uso.
Revocar invalida los tokens de acceso y de actualización de la conexión. La siguiente petición MCP falla, incluso si utiliza una sesión existente. Una petición que ya esté en curso puede terminar. Puedes volver a aprobar la aplicación más adelante.
Tras la actualización del estado de las autorizaciones, los clientes con tokens de acceso anteriores deben volver a conectarse o renovar su token. Las familias de tokens de actualización existentes se migran; las familias revocadas siguen revocadas.
Los propietarios y administradores del espacio pueden ver y revocar. Los colaboradores no gestionan las concesiones.
Las claves de API siguen funcionando
Nada ha cambiado en las claves fjk_. Pon Authorization: Bearer fjk_... en la configuración del cliente si quieres una credencial fija. OAuth es la opción por defecto; las claves son la alternativa etiquetada, no una retirada.
Cambios de cuenta y permisos
MCP comprueba tu cuenta y tus permisos actuales en el workspace en cada petición. Desactivar tu cuenta, forzar el cierre de sesión o eliminar tu pertenencia invalida tus autorizaciones OAuth. Eliminar a un miembro y volver a invitarlo no restaura su conexión anterior.
Si un administrador pasa a ser colaborador, pierde inmediatamente el permiso de eliminación que hubiera concedido. Las reducciones de permisos revocan las autorizaciones OAuth; vuelve a conectar y aprueba los permisos restantes. Un ascenso posterior no añade permisos a un token existente. Reader sigue siendo de solo lectura.
Configuración de MCP
Conecta Feedjolt con Claude Desktop, Cursor y Windsurf mediante MCP. OAuth con una URL es la opción por defecto; las claves de API siguen siendo una alternativa completa.
Permisos de MCP
Los tres scopes de MCP - read, write, delete - qué cubre cada uno para concesiones OAuth y claves de API, cómo se heredan las claves creadas antes de que existieran los scopes, y cómo conceder o cambiar los scopes.
