Feedjoltdocs
DesarrolladoresMCP

Permisos de MCP

Los tres scopes de MCP - read, write, delete - qué cubre cada uno para concesiones OAuth y claves de API, cómo se heredan las claves creadas antes de que existieran los scopes, y cómo conceder o cambiar los scopes.

Tres scopes

Las concesiones OAuth y las claves de API fjk_ usan los mismos tres scopes. Los eliges en el consentimiento (OAuth) o al crear o editar una clave. Cada herramienta MCP está etiquetada con exactamente uno:

ScopeCubre
readTodas las herramientas list_*, get_* y search_*.
writeCrear, actualizar, mover, asignar, reordenar y publicar.
deleteCualquier eliminación irreversible.

delete se separa de write porque es la única categoría de herramienta que destruye datos. Los scopes no se acumulan en niveles: delete no implica write, y write no implica read. Una clave necesita cada scope que usa, de forma explícita.

Llamar a una herramienta sin el scope que requiere falla antes de que se ejecute ninguna consulta o mutación, con un error que indica qué falta y qué puede hacer el principal. Consulta Resolución de problemas para ver el mensaje exacto.

Elegir y cambiar scopes

OAuth. Elige los scopes en la pantalla de consentimiento. read y write salen marcados; delete sale desmarcado. Un colaborador no puede conceder delete. Para cambiar la concesión, revoca la app en Dashboard -> Developers -> MCP -> Apps conectadas y vuelve a aprobar.

Claves de API. Elige los scopes al crear una clave en Dashboard -> Developers -> API keys. Puedes editar los scopes de una clave en cualquier momento desde la misma página - el cambio se aplica de inmediato, sin necesidad de generar una clave nueva.

Por defecto, usa solo read para cualquier cosa que solo consulte datos. Añade write para agentes de triaje y creación de contenido. Añade delete solo a principales en los que confíes para eliminar cosas de forma permanente - la mayoría de flujos de trabajo nunca lo necesitan.

Claves creadas antes de que existieran los scopes

El servidor MCP se lanzó antes que los scopes por clave. Cualquier clave creada antes de eso no tiene scopes almacenados, y hereda read + write, sin delete - las herramientas que ya podía llamar siguen funcionando, y ninguna gana la capacidad de destruir datos de forma permanente que antes no podía tocar. La herencia nunca incluye delete; concédelo de forma explícita si una clave antigua lo necesita.

On this page