La autenticación es OAuth 2.1. Te conectas iniciando sesión en woku desde tu navegador y aprobando una pantalla de consentimiento; no hay clave que crear ni pegar. Eso es lo que permite que asistentes de navegador (Claude, ChatGPT) se conecten, no solo agentes de código. La lista
tools/list en una conexión viva es siempre la respuesta autoritativa sobre lo que ofrece el servidor.El endpoint
- Transporte: Streamable HTTP.
- Nombre del servidor:
woku. - Sin estado por diseño.
GETyDELETEresponden405: no hay stream iniciado por el servidor ni sesión que terminar, así que anunciar cualquiera de los dos sería anunciar una capacidad que no existe. - Sin claves de API. La autenticación usa OAuth y el cliente descubre el flujo por sí solo; tú solo apruebas el acceso desde tu cuenta de woku.
Autenticación
El acceso se aprueba desde tu sesión en el panel administrativo, nunca compartiendo tu contraseña ni una clave de API con el agente.- OAuth 2.1 con PKCE obligatorio. El cliente descubre los endpoints de autorización y token por sí solo y completa el flujo en el navegador.
- Consentimiento explícito. Eliges la empresa que quieres conectar en la pantalla de consentimiento; la conexión queda ligada a esa empresa.
- Vigencias acotadas. El código de autorización dura 10 minutos, el token de acceso 1 hora y el token de renovación 30 días. La renovación es automática mientras uses la conexión.
Una conexión, una empresa
Cada conexión queda asociada a una sola empresa: el agente solo ve los datos de la empresa que aprobaste en la pantalla de consentimiento. Si perteneces a varias empresas y quieres consultarlas todas, crea una conexión por empresa.Los permisos habilitan herramientas
Las conexiones manejan dos permisos:mcp:read para consultar datos y mcp:write para las herramientas que crean o modifican. Si la conexión no tiene mcp:write, las herramientas de escritura responden con un error que lo indica y el resto sigue funcionando con normalidad. El detalle de qué herramienta es de lectura o de escritura está en Herramientas.
Gestionar y revocar conexiones
- Membresía verificada en cada renovación. Al renovar el token se comprueba que sigas siendo miembro de la empresa. Si te remueven de la empresa, la conexión deja de funcionar cuando expira el token de acceso, a más tardar en 1 hora.
- Revocación desde el cliente. Puedes eliminar el conector en tu cliente en cualquier momento para cortar el acceso.