OAuth de MCP
Conecta el MCP de Feedjolt con una URL y sin clave de API. Cómo funciona el consentimiento, por qué importa el host de redirección, los scopes, el step-up de delete y cómo revocar apps conectadas.
Añade la URL del servidor. Aprueba en el navegador. Así se entra por defecto: sin clave fjk_ en la configuración.
Las claves de API siguen siendo una opción completa. Consulta Configuración para las dos.
Añade el servidor con una URL
En tu cliente MCP (Claude Desktop, Cursor, Windsurf o cualquiera que hable Streamable HTTP):
{
"mcpServers": {
"feedjolt": {
"url": "https://api.feedjolt.com/mcp/"
}
}
}Sin cabecera Authorization. Sin cadena fjk_. El cliente llama al servidor, recibe un desafío OAuth, se registra y abre el navegador.
Qué muestra la pantalla de consentimiento
Eliges un espacio de trabajo. El token queda vinculado a ese único espacio.
Ves el nombre de host de redirección en monoespaciado: 127.0.0.1:33418 o cursor.com. Así detectas un cliente malicioso. Si el host es loopback (127.0.0.1, localhost, ::1), Feedjolt añade un aviso extra: aprueba solo si has iniciado tú esa app en tu máquina.
El nombre del cliente es texto no fiable de un registro. Nunca se renderiza como HTML. No hay logotipo remoto.
Scopes
Los mismos tres que en las claves de API. Los eliges en la pantalla de consentimiento.
| Scope | Cubre |
|---|---|
read | Listar, obtener y buscar. |
write | Crear, actualizar, mover, asignar, reordenar, publicar. |
delete | Eliminación permanente. Desmarcado por defecto. |
La pantalla preselecciona solo lo que la aplicación ha pedido realmente, nada más. Si un cliente solicita únicamente read, write aparece desmarcado. delete no se preselecciona nunca, ni siquiera cuando la aplicación lo pide de forma explícita.
delete es opt-in porque no se puede deshacer. Un colaborador no puede conceder delete aunque lo marque: el servidor recorta los scopes según el rol del espacio.
Consulta Permisos para el desglose completo.
Step-up para delete
Si un agente intenta una herramienta de borrado sin el scope delete, el servidor se niega y pide al cliente que vuelva a solicitar ese scope. El agente no gana permiso destructivo en silencio. Aparece otra pantalla de consentimiento, con delete otra vez desmarcado salvo que lo actives.
Apps conectadas
Dashboard → Developers → MCP → Apps conectadas lista cada concesión: nombre de la app, scopes, último uso.
Revocar mata de inmediato la familia de tokens de actualización. La siguiente petición de ese agente falla. Puedes volver a aprobarlo más adelante.
Los propietarios y administradores del espacio pueden ver y revocar. Los colaboradores no gestionan las concesiones.
Las claves de API siguen funcionando
Nada ha cambiado en las claves fjk_. Pon Authorization: Bearer fjk_... en la configuración del cliente si quieres una credencial fija. OAuth es la opción por defecto; las claves son la alternativa etiquetada, no una retirada.
Configuración de MCP
Conecta Feedjolt con Claude Desktop, Cursor y Windsurf mediante MCP. OAuth con una URL es la opción por defecto; las claves de API siguen siendo una alternativa completa.
Permisos de MCP
Los tres scopes de MCP - read, write, delete - qué cubre cada uno para concesiones OAuth y claves de API, cómo se heredan las claves creadas antes de que existieran los scopes, y cómo conceder o cambiar los scopes.
