OAuth en el servidor MCP remoto: por qué pulsas Permitir, no pegas claves.
Cuando conectas un asistente de IA a FoxEra Calls, el sistema abre una página de inicio de sesión y te pide que pulses Permitir. Sin claves secretas que copiar, sin archivos de configuración que editar. Esto es por qué existe ese flujo y qué hace en realidad.
¿Qué es OAuth y por qué importa?
OAuth es la forma estándar del sector para dejar que un servicio actúe en tu nombre en otro servicio sin compartir tu contraseña. Lo has usado cada vez que pulsaste "Iniciar sesión con Google" en un sitio web: el sitio web nunca ve tu contraseña de Google; Google confirma quién eres y le da al sitio web un pase limitado.
El mismo principio se aplica cuando conectas un asistente de IA a FoxEra Calls. Tu asistente nunca ve tu contraseña de FoxEra. En su lugar, recibe un token: un pase temporal que le permite llamar a herramientas específicas de tu cuenta. Si revocas el token, el pase deja de funcionar y tu contraseña permanece sin cambios.
Cómo funciona el flujo de inicio de sesión paso a paso
Cuando le dices a tu asistente de IA que se conecte a FoxEra Calls a través del servidor MCP, ocurre lo siguiente:
- Tu asistente abre una página de inicio de sesión — esta la aloja FoxEra, no el asistente. Inicias sesión con tus propias credenciales de FoxEra.
- Ves lo que el asistente está pidiendo — la pantalla de consentimiento enumera los permisos (llamados alcances) que recibirá el asistente. Por ejemplo: leer contactos, crear campañas, ver transcripciones.
- Pulsas Permitir — FoxEra crea un token y lo envía de vuelta a tu asistente. El asistente guarda el token y lo usa para futuras solicitudes.
- Tu asistente ya puede usar las herramientas MCP — puede añadir contactos, previsualizar campañas, leer resultados y todo lo demás que permitan los alcances.
En ningún momento tu asistente ve tu contraseña. El token que recibe se puede revocar en cualquier momento desde la configuración de tu cuenta.
OAuth frente a pegar una clave de API
Algunos servicios te piden copiar una clave secreta de una página de configuración y pegarla en la configuración de tu asistente de IA. Eso funciona, pero tiene inconvenientes:
- Una clave pegada es un secreto compartido — cualquiera que vea la clave puede usar tu cuenta. Si la pegas en una ventana de chat, podría quedar registrada. Si la guardas en un archivo, el archivo podría ser leído por otra cosa.
- Los tokens OAuth están limitados por alcance — solo conceden los permisos que aprobaste, no acceso completo a tu cuenta.
- Los tokens OAuth caducan — se renuevan automáticamente y se pueden revocar al instante. Una clave pegada sigue siendo válida hasta que la eliminas manualmente.
FoxEra admite ambos métodos. El flujo OAuth (pulsar Permitir) es la opción predeterminada recomendada. Si necesitas una clave de larga duración para una integración del lado del servidor, puedes generar una clave de API fxk_ desde la configuración de tu cuenta, pero para la mayoría de los usuarios, OAuth es más sencillo y seguro.
¿Qué alcances concede FoxEra?
Cuando pulsas Permitir, la pantalla de consentimiento te dice exactamente qué puede hacer tu asistente. El servidor MCP de FoxEra expone herramientas para:
- Leer el estado de la cuenta — tu saldo, número confirmado y horario de llamadas.
- Gestionar contactos — añadir, listar y organizar contactos en carpetas.
- Ejecutar campañas — crear, previsualizar, programar y aprobar campañas. El paso de aprobación siempre requiere tu confirmación explícita.
- Leer resultados — transcripciones, grabaciones, resultados e informes.
- Editar guiones — leer y actualizar el guion de llamadas que sigue tu agente de IA.
Tu asistente no puede cambiar tu contraseña, eliminar tu cuenta ni acceder a los datos de facturación. El alcance se limita a las operaciones de llamadas. Para una lista completa de herramientas, consulta herramientas MCP de llamadas explicadas.
Mantener tu cuenta segura
Algunos consejos prácticos para mantener el control:
- Revisa los servicios conectados regularmente — comprueba la configuración de tu cuenta en busca de conectores que ya no uses y revócalos.
- Usa OAuth en lugar de claves pegadas — el flujo es más rápido, el token está limitado por alcance y la revocación es instantánea.
- Cambia tu contraseña para desconectar todo — si sospechas que alguien más tiene acceso, cambiar tu contraseña invalida todos los tokens OAuth a la vez.
- Comprueba las campañas programadas después de revocar — una campaña ya aprobada seguirá ejecutándose. Cancélala desde el panel si es necesario.
FoxEra también requiere un número de teléfono confirmado y una aprobación de campaña por separado antes de que se haga ninguna llamada, así que ni siquiera un asistente conectado puede marcar sin tu visto bueno. Lee más sobre llamadas con IA de pago por uso y cómo funciona la facturación.
Preguntas frecuentes
¿Necesito ser desarrollador para conectarme mediante OAuth?
No. El proceso es un inicio de sesión guiado: tu asistente abre una página, inicias sesión y pulsas Permitir. Sin código, sin archivos de configuración, sin claves de API que pegar.
¿Cuál es la diferencia entre un token OAuth y una clave de API fxk_?
Un token OAuth se crea automáticamente cuando pulsas Permitir, está limitado a los permisos que aprobaste, y puede revocarse desde la configuración de tu cuenta. Una clave de API fxk_ es una clave de larga duración que generas manualmente para integraciones del lado del servidor. Ambas funcionan con la API y el servidor MCP de FoxEra.
¿Puede mi asistente de IA cambiar mi contraseña o eliminar mi cuenta?
No. El alcance de OAuth se limita a las operaciones de llamadas: gestionar contactos, ejecutar campañas y leer resultados. Los cambios a nivel de cuenta, como restablecer la contraseña o eliminarla, no se exponen a través del servidor MCP.