OAuth para clientes de terceros
Las apps piden antes de entrar, pero aún no pueden pedir menos.

El consentimiento y la revocación ya están. El alcance no: un token llega a todo tu buzón, no a la parte que pidió una app.

En resumen

¿Qué son OAuth y PKCE?

OAuth deja que una app actúe por ti sin tu contraseña: la apruebas y recibe un token cuyos alcances la limitan. PKCE ata ese intercambio a la app que lo inició, así que un código robado no sirve de nada.

Cómo funciona

Ve la app y adónde va el acceso

Antes de conceder nada ves el nombre que la app se dio a sí misma y la dirección a la que iría tu acceso. Una dirección que nunca registró no se puede aprobar.

Las apps se registran solas y luego lo demuestran

No hay ninguna clave que pegar: el documento de descubrimiento le dice al cliente dónde registrarse. Uno sin secreto debe presentar su verificador PKCE, o el código se rechaza.

Retira el acceso desde Aplicaciones conectadas

Cuenta → Aplicaciones conectadas lista todas las apps que tienen un token. Quitar elimina sus tokens, y su siguiente solicitud se rechaza.

El documento de descubrimiento

Lo que lee un cliente antes de registrarse.

Recortado del documento en vivo.
{  "issuer": "https://api.openemail.uk",  "authorization_endpoint": "https://api.openemail.uk/auth/mcp/authorize",  "token_endpoint": "https://api.openemail.uk/auth/mcp/token",  "registration_endpoint": "https://api.openemail.uk/auth/mcp/register",  "scopes_supported": ["openid", "profile", "email", "offline_access"],  "grant_types_supported": ["authorization_code", "refresh_token"],  "token_endpoint_auth_methods_supported": [    "client_secret_basic",    "client_secret_post",    "none"  ],  "code_challenge_methods_supported": ["S256"]}

Lo que obtienes

Ya en el producto

El autorregistro se señala

Una app que se registró sola aparece marcada en la pantalla de consentimiento y en Aplicaciones conectadas.

Tu rol es el techo

Una app conectada nunca puede hacer más de lo que permite tu rol.

Sobre qué funciona MCP

Toda solicitud MCP debe llevar uno de estos tokens.

Buenas prácticas

Sácale el máximo partido

  1. 01

    Lee la línea del host

    La línea grande de la pantalla de consentimiento es adonde va tu acceso, así que rechaza un host que no conozcas.

  2. 02

    Desconfía de los servicios autorregistrados

    Los clientes de IA de escritorio se registran solos por norma, pero un servicio web que lo hizo merece una segunda mirada.

  3. 03

    Aprueba desde un rol más estrecho

    Hasta que llegue el alcance, una app llega adonde llegue la cuenta que aprueba, así que aprueba desde una con menos acceso.

En qué punto está

Lo que aún no existe

Alcance por aplicación
Un token llega a todo lo que permite tu rol, no a la parte que pidió una app.
Acceso a la API REST
Los tokens OAuth solo abren el servidor MCP. La API REST toma una clave de espacio de trabajo.

Preguntas

Lo que más nos preguntan

Sigue explorando

Combina bien con

Servidor MCP

Apunta Claude, o cualquier cliente MCP, a tu buzón.

API REST

Una API HTTP documentada con claves que se emiten, se acotan y se revocan.

Roles y niveles de permisos

Un rol dice qué puede hacer alguien; una concesión de dirección dice sobre qué puede hacerlo.

Empieza

Tu dominio,
tu correo.

Apunta un dominio a OpenEmail y lee su correo en un buzón hecho a su medida. El plan gratuito incluye un dominio.

Tu bandeja de entrada,
en tus propios términos.

Infraestructura de correo para empresas, IA, agentes y correo personal. Creada para escalar, con privacidad y control. Todo lo que el correo debería haber tenido desde el primer día.

OpenEmail

Infraestructura de correo para empresas, IA, agentes y correo personal. Creada para escalar, con privacidad y control. Todo lo que el correo debería haber tenido desde el primer día.

© 2026 OpenEmail. Todos los derechos reservados.