Token, ambiti e sicurezza
Come funzionano i token pat-isms: ambiti, revoca, scadenza e limiti rigidi.
I token dell'account consentono a un client MCP di agire come utente, limitatamente agli ambiti selezionati al momento della creazione del token.
Prefisso e ciclo di vita
| Passaggio | Comportamento |
|---|---|
| Creazione | Impostazioni → App collegate → Crea token |
| Visualizzazione | Segreto completo mostrato una sola volta; inizia con pat-isms- |
| Archiviazione | Solo nella configurazione del client; mai nel repository git |
| Revoca | Stessa pagina Impostazioni; ha effetto immediato |
| Scadenza | Opzionale al momento della creazione |
Ambiti (tipici)
Le etichette esatte nell'interfaccia utente possono variare leggermente; l'intento è:
| Capacità | Lettura | Scrittura / azione |
|---|---|---|
| Informazioni account | sì | no |
| Spazi di lavoro | elenco | no |
| Documenti | solo metadati dell'elenco (nessuno strumento get-by-ID) | no |
| Memorie | sì | creazione / modifica se concesso |
| Conversazioni | n/a | avvio e invio se concesso |
Concedi il set minimo necessario per il compito dell'agente. Un token di sola lettura per uno spazio di lavoro non può avviare conversazioni.
Limiti rigidi (per progettazione)
- Modalità Beyond non è disponibile tramite MCP. Usa l'app web.
- Protezione Dati Avanzata non può essere attivata/disattivata tramite il token. L'agente può segnalare lo stato; la modifica avviene in Impostazioni → Protezione Dati.
- Si applicano limiti di frequenza (dell'ordine di ~120 richieste/minuto per token; le conversazioni concorrenti sono limitate per account). Se si raggiungono i limiti, riduci la frequenza e riprova.
- I token non sbloccano l'API del modello (
sk-isms-…) o la fatturazione dei partner Embed.
Checklist di sicurezza
- Assegna un nome ai token per dispositivo o scopo (
claude-laptop,cursor-ci). - Preferisci una scadenza breve per le macchine temporanee.
- Revoca quando un laptop viene perso o un segreto CI viene ruotato.
- Non inserire mai
pat-isms-…in repository pubblici, screenshot o ticket di assistenza.
L'utilizzo viene conteggiato rispetto al normale abbonamento chat e ai limiti del piano, non rispetto ai crediti prepagati dell'API.