OAuth para clientes de terceros
Las apps piden antes de entrar, pero aún no pueden pedir menos.
El consentimiento y la revocación ya están. El alcance no: un token llega a todo tu buzón, no a la parte que pidió una app.
En resumen
¿Qué son OAuth y PKCE?
OAuth deja que una app actúe por ti sin tu contraseña: la apruebas y recibe un token cuyos alcances la limitan. PKCE ata ese intercambio a la app que lo inició, así que un código robado no sirve de nada.
Cómo funciona
Ve la app y adónde va el acceso
Antes de conceder nada ves el nombre que la app se dio a sí misma y la dirección a la que iría tu acceso. Una dirección que nunca registró no se puede aprobar.
Las apps se registran solas y luego lo demuestran
No hay ninguna clave que pegar: el documento de descubrimiento le dice al cliente dónde registrarse. Uno sin secreto debe presentar su verificador PKCE, o el código se rechaza.
Retira el acceso desde Aplicaciones conectadas
Cuenta → Aplicaciones conectadas lista todas las apps que tienen un token. Quitar elimina sus tokens, y su siguiente solicitud se rechaza.
El documento de descubrimiento
Lo que lee un cliente antes de registrarse.
{ "issuer": "https://api.openemail.uk", "authorization_endpoint": "https://api.openemail.uk/auth/mcp/authorize", "token_endpoint": "https://api.openemail.uk/auth/mcp/token", "registration_endpoint": "https://api.openemail.uk/auth/mcp/register", "scopes_supported": ["openid", "profile", "email", "offline_access"], "grant_types_supported": ["authorization_code", "refresh_token"], "token_endpoint_auth_methods_supported": [ "client_secret_basic", "client_secret_post", "none" ], "code_challenge_methods_supported": ["S256"]}Lo que obtienes
Ya en el producto
El autorregistro se señala
Una app que se registró sola aparece marcada en la pantalla de consentimiento y en Aplicaciones conectadas.
Tu rol es el techo
Una app conectada nunca puede hacer más de lo que permite tu rol.
Sobre qué funciona MCP
Toda solicitud MCP debe llevar uno de estos tokens.
Buenas prácticas
Sácale el máximo partido
- 01
Lee la línea del host
La línea grande de la pantalla de consentimiento es adonde va tu acceso, así que rechaza un host que no conozcas.
- 02
Desconfía de los servicios autorregistrados
Los clientes de IA de escritorio se registran solos por norma, pero un servicio web que lo hizo merece una segunda mirada.
- 03
Aprueba desde un rol más estrecho
Hasta que llegue el alcance, una app llega adonde llegue la cuenta que aprueba, así que aprueba desde una con menos acceso.
En qué punto está
Lo que aún no existe
- Alcance por aplicación
- Un token llega a todo lo que permite tu rol, no a la parte que pidió una app.
- Acceso a la API REST
- Los tokens OAuth solo abren el servidor MCP. La API REST toma una clave de espacio de trabajo.
Preguntas
Lo que más nos preguntan
Sigue explorando
Combina bien con
Empieza
Tu dominio,
tu correo.
Apunta un dominio a OpenEmail y lee su correo en un buzón hecho a su medida. El plan gratuito incluye un dominio.