Maneja
Inicio / Acceso y permisos

Maneja: autenticación y permisos

Límites de la API pública y permisos reales de la aplicación Maneja por empresa, rol y tienda.

La API pública de descubrimiento y el MCP no requieren autenticación porque solo devuelven información pública y ejemplos ficticios. Las capacidades product:read y examples:read describen ese alcance de lectura. Son nombres de capacidades, no scopes OAuth concedidos por un servidor de autorización.

La aplicación empresarial utiliza enlaces de acceso por correo y sesiones autenticadas. La sesión actúa con una pertenencia activa: propietario, encargado o empleado, dentro de la empresa y las tiendas autorizadas. Los propietarios gestionan su empresa; los encargados trabajan con las tiendas asignadas; los empleados consultan sus turnos y participan en los procesos permitidos para su rol. Se mantienen las comprobaciones del servidor y el aislamiento por empresa.

Actualmente no existe OAuth público, creación autónoma de claves API ni un proceso de consentimiento para delegar en un agente el acceso a datos reales. No reutilices cookies personales para convertir los endpoints de descubrimiento en una integración empresarial. Antes de anunciar ese acceso deben existir un servidor de autorización, permisos delegados y un proceso de revocación.

La respuesta de /api/public/permissions es la declaración legible por máquina de estas capacidades y limitaciones. No publicamos metadatos OAuth que sugieran un servicio inexistente. Para valorar una integración empresarial, describe qué datos necesitas y si requiere lectura o escritura; la autorización debe limitarse a las empresas, tiendas y operaciones aprobadas.

[email protected]