Tokens, escopos e segurança
Como funcionam os tokens pat-isms: escopos, revogação, expiração e limites rígidos.
Os tokens de conta permitem que um cliente MCP atue como seu usuário, limitado pelos escopos selecionados quando o token foi criado.
Prefixo e ciclo de vida
| Etapa | Comportamento |
|---|---|
| Criar | Configurações → Aplicativos conectados → Criar token |
| Exibir | Segredo completo exibido uma vez; começa com pat-isms- |
| Armazenar | Apenas na configuração do cliente; nunca faça commit no git |
| Revogar | Mesma página de Configurações; entra em vigor imediatamente |
| Expiração | Opcional na criação |
Escopos (típicos)
Os rótulos exatos na interface podem variar ligeiramente; a intenção é:
| Capacidade | Leitura | Escrita / ação |
|---|---|---|
| Informações da conta | sim | não |
| Workspaces | listar | não |
| Documentos | listar apenas metadados (sem ferramenta de obtenção por ID) | não |
| Memórias | sim | criar / editar quando concedido |
| Conversas | n/a | iniciar e enviar quando concedido |
Conceda o conjunto mínimo para a tarefa do agente. Um token de workspace somente leitura não pode iniciar conversas.
Limites rígidos (por design)
- Modo Além não está disponível via MCP. Use o aplicativo web.
- Proteção Avançada de Dados não pode ser alternada via token. O agente pode relatar o status; você altera em Configurações → Proteção de Dados.
- Limites de taxa se aplicam (na ordem de ~120 solicitações/minuto por token; conversas simultâneas são limitadas por conta). Se atingir os limites, recue e tente novamente.
- Tokens não desbloqueiam a API do modelo (
sk-isms-…) ou a cobrança de parceiros Embed.
Lista de verificação de segurança
- Nomeie os tokens por dispositivo ou finalidade (
claude-laptop,cursor-ci). - Prefira expiração curta para máquinas temporárias.
- Revogue quando um laptop for perdido ou um segredo de CI for rotacionado.
- Nunca coloque
pat-isms-…em repositórios públicos, capturas de tela ou tickets de suporte.
O uso é contabilizado contra sua assinatura normal de chat e limites do plano, não contra créditos pré-pagos da API.