Feedjoltdocs
DesarrolladoresMCP

OAuth de MCP

Conecta el MCP de Feedjolt con una URL y sin clave de API. Cómo funciona el consentimiento, por qué importa el host de redirección, los scopes, el step-up de delete y cómo revocar apps conectadas.

Añade la URL del servidor. Aprueba en el navegador. Así se entra por defecto: sin clave fjk_ en la configuración.

Las claves de API siguen siendo una opción completa. Consulta Configuración para las dos.

Añade el servidor con una URL

En tu cliente MCP (Claude Desktop, Cursor, Windsurf o cualquiera que hable Streamable HTTP):

{
  "mcpServers": {
    "feedjolt": {
      "url": "https://api.feedjolt.com/mcp/"
    }
  }
}

Sin cabecera Authorization. Sin cadena fjk_. El cliente llama al servidor, recibe un desafío OAuth, se registra y abre el navegador.

Qué muestra la pantalla de consentimiento

Eliges un espacio de trabajo. El token queda vinculado a ese único espacio.

Ves el nombre de host de redirección en monoespaciado: 127.0.0.1:33418 o cursor.com. Así detectas un cliente malicioso. Si el host es loopback (127.0.0.1, localhost, ::1), Feedjolt añade un aviso extra: aprueba solo si has iniciado tú esa app en tu máquina.

El nombre del cliente es texto no fiable de un registro. Nunca se renderiza como HTML. No hay logotipo remoto.

Scopes

Los mismos tres que en las claves de API. Los eliges en la pantalla de consentimiento.

ScopeCubre
readListar, obtener y buscar.
writeCrear, actualizar, mover, asignar, reordenar, publicar.
deleteEliminación permanente. Desmarcado por defecto.

La pantalla preselecciona solo lo que la aplicación ha pedido realmente, nada más. Si un cliente solicita únicamente read, write aparece desmarcado. delete no se preselecciona nunca, ni siquiera cuando la aplicación lo pide de forma explícita.

delete es opt-in porque no se puede deshacer. Un colaborador no puede conceder delete aunque lo marque: el servidor recorta los scopes según el rol del espacio.

Consulta Permisos para el desglose completo.

Step-up para delete

Si un agente intenta una herramienta de borrado sin el scope delete, el servidor se niega y pide al cliente que vuelva a solicitar ese scope. El agente no gana permiso destructivo en silencio. Aparece otra pantalla de consentimiento, con delete otra vez desmarcado salvo que lo actives.

Apps conectadas

Dashboard → Developers → MCP → Apps conectadas lista cada concesión: nombre de la app, scopes, último uso.

Revocar mata de inmediato la familia de tokens de actualización. La siguiente petición de ese agente falla. Puedes volver a aprobarlo más adelante.

Los propietarios y administradores del espacio pueden ver y revocar. Los colaboradores no gestionan las concesiones.

Las claves de API siguen funcionando

Nada ha cambiado en las claves fjk_. Pon Authorization: Bearer fjk_... en la configuración del cliente si quieres una credencial fija. OAuth es la opción por defecto; las claves son la alternativa etiquetada, no una retirada.

On this page