Tokens, ámbitos y seguridad
Cómo funcionan los tokens pat-isms: ámbitos, revocación, caducidad y límites estrictos.
Los tokens de cuenta permiten que un cliente MCP actúe como tu usuario, limitado por los ámbitos que seleccionaste al crear el token.
Prefijo y ciclo de vida
| Paso | Comportamiento |
|---|---|
| Crear | Configuración → Aplicaciones conectadas → Crear token |
| Mostrar | Se muestra el secreto completo una sola vez; comienza con pat-isms- |
| Almacenar | Solo en la configuración del cliente; nunca confirmar en git |
| Revocar | Misma página de Configuración; surte efecto inmediatamente |
| Caducidad | Opcional al crear |
Ámbitos (típicos)
Las etiquetas exactas en la interfaz pueden variar ligeramente; la intención es:
| Capacidad | Lectura | Escritura / acción |
|---|---|---|
| Información de la cuenta | sí | no |
| Espacios de trabajo | listar | no |
| Documentos | solo metadatos de lista (sin herramienta de obtención por ID) | no |
| Memorias | sí | crear / editar cuando se concede permiso |
| Conversaciones | n/a | iniciar y enviar cuando se concede permiso |
Concede el conjunto mínimo necesario para la tarea del agente. Un token de espacio de trabajo de solo lectura no puede iniciar conversaciones.
Límites estrictos (por diseño)
- Modo más allá no está disponible a través de MCP. Usa la aplicación web.
- Protección avanzada de datos no se puede activar o desactivar mediante el token. El agente puede informar del estado; tú lo cambias en Configuración → Protección de datos.
- Se aplican límites de tasa (del orden de ~120 solicitudes/minuto por token; las conversaciones concurrentes están limitadas por cuenta). Si alcanzas los límites, reduce la frecuencia y reintenta.
- Los tokens no desbloquean la API del modelo (
sk-isms-…) ni la facturación de socios de Embed.
Lista de verificación de seguridad
- Nombra los tokens por dispositivo o propósito (
claude-laptop,cursor-ci). - Prefiere caducidad corta para máquinas temporales.
- Revoca cuando se pierda un portátil o rote un secreto de CI.
- Nunca incluyas
pat-isms-…en repositorios públicos, capturas de pantalla o tickets de soporte.
El uso cuenta para tu suscripción normal de chat y límites del plan, no para los créditos prepagados de la API.