Segurança do MCP

O MCP é seguro para os dados do meu negócio? Uma resposta direta.

O MCP permite que o teu assistente de IA fale com ferramentas externas. Antes de ligares seja o que for, devias saber o que é exposto, quem consegue lê-lo e como fechar a porta. Aqui está o que importa para o servidor MCP da FoxEra.

O que o MCP realmente faz

O MCP (Model Context Protocol) é uma forma padrão de um assistente de IA chamar ferramentas alojadas num servidor externo. Em vez de copiar dados para um prompt, o assistente envia um pedido estruturado — "adiciona este contacto", "mostra os resultados da campanha" — e o servidor responde. O assistente nunca guarda os teus dados; apenas encaminha os pedidos.

Pensa nisto como dar a um colega um telefone para fazer chamadas em teu nome. O colega só consegue premir os botões que o telefone expõe, e o telefone regista cada toque. O MCP funciona da mesma forma: o assistente só consegue usar as ferramentas que o servidor oferece, e cada ação fica registada.

O que o servidor MCP da FoxEra expõe

O servidor da FoxEra expõe um conjunto definido de ferramentas:

  • Adicionar contactos — nomes e números de telefone que forneces ao assistente.
  • Listar campanhas — ver que campanhas existem e o seu estado.
  • Pré-visualizar uma campanha — verificar o número de contactos e o custo estimado antes de qualquer coisa acontecer.
  • Ler transcrições — ver o que foi dito nas chamadas concluídas.
  • Aprovar uma campanha — confirmar o número exato de contactos para que os agentes de IA da FoxEra possam começar a ligar.

O servidor não expõe a tua palavra-passe, os teus dados de faturação, o teu método de pagamento nem as definições da tua conta. O teu assistente não consegue mudar o teu plano, apagar a tua conta nem aceder aos dados de outro cliente. Cada chave de API ou sessão OAuth atua apenas dentro do teu próprio espaço de trabalho.

Quem consegue ver os teus dados

Só os assistentes que ligaste explicitamente conseguem aceder ao teu espaço de trabalho FoxEra. Cada ligação é autenticada — através de OAuth (para MCP) ou de uma chave de API (para REST). O assistente de mais ninguém consegue aceder aos teus contactos ou transcrições.

O próprio assistente de IA processa os teus pedidos na sua própria sessão. Não é treinado com os dados do teu negócio nem partilha os teus contactos com outros utilizadores. Os dados fluem do servidor da FoxEra para o teu assistente e de volta — para mais lado nenhum.

A FoxEra regista cada chamada a uma ferramenta com uma data/hora e a identidade de quem a fez. Podes rever este registo a qualquer momento para ver exatamente o que foi pedido e quando.

Como revogar o acesso instantaneamente

Se quiseres desligar um assistente, tens três opções:

  • Remover a ligação nas definições do assistente — isto impede que esse assistente específico chame o servidor.
  • Regenerar a tua chave de API — se usares a API REST, uma chave nova invalida a antiga de imediato.
  • Mudar a tua palavra-passe FoxEra — isto revoga todas as sessões OAuth de uma vez, desligando todos os assistentes num só passo.

A revogação é imediata. Não há período de espera, nem pedido de suporte, nem necessidade de contactar ninguém.

O passo de aprovação: nada acontece sem o teu sim

Ligar um assistente não significa que as chamadas começam automaticamente. Antes de qualquer chamada, tens de confirmar uma pré-visualização de campanha que mostra o número exato de contactos e o custo estimado. Este é um passo deliberado — o teu assistente prepara a campanha, tu revês, e só a tua aprovação explícita ativa as chamadas.

Isto importa porque significa que um assistente mal configurado ou um prompt descuidado não consegue ligar acidentalmente para toda a tua lista de contactos. O passo de aprovação fica entre a preparação e a ação, e só tu o consegues abrir. Lê mais sobre como o software de chamadas com IA trata das aprovações.

Perguntas a fazer antes de ligar qualquer servidor MCP

A FoxEra é um servidor MCP entre muitos. Antes de ligares qualquer servidor ao teu assistente, faz estas perguntas:

  • Que ferramentas expõe? — lê a lista de ferramentas antes de ligar, não depois.
  • O acesso é só de leitura ou de leitura e escrita? — alguns servidores só mostram dados; outros conseguem alterá-los.
  • Todas as ações ficam registadas? — devias conseguir auditar o que o assistente fez.
  • Consegues revogar o acesso? — e com que rapidez? Instantaneamente é a resposta certa.
  • Atua apenas dentro da tua conta? — a chave de um cliente nunca deveria chegar aos dados de outro cliente.

Para a FoxEra, a resposta a cada uma destas perguntas está documentada no guia para programadores. Se um servidor não conseguir responder a elas com clareza, pensa duas vezes antes de o ligares.

Começar em segurança

Se estiveres pronto para ligar o teu assistente, começa com um teste pequeno. Adiciona alguns contactos, pré-visualiza uma campanha curta e verifica o registo para ver o que foi guardado. Isto não custa nada — podes pré-visualizar sem aprovar, e as contas novas vêm com £7 de crédito grátis para chamadas para quando estiveres pronto para executar uma campanha real.

Liga-te em https://app.foxera.co.uk/mcp a partir do ChatGPT, do Claude, do Cursor ou de qualquer cliente MCP. Ferramentas que não suportam MCP podem usar a API REST em vez disso. As chamadas custam a partir de 12p por minuto ligado sem subscrição. Consulta a página de preços de pagamento por utilização para mais detalhes.

Perguntas frequentes

O meu assistente de IA consegue ver os meus dados de faturação através do MCP?

Não. O servidor MCP da FoxEra não expõe a tua palavra-passe, o teu método de pagamento nem os teus dados de faturação. O teu assistente só consegue usar as ferramentas listadas no guia para programadores.

Ligar um servidor MCP significa que as chamadas começam automaticamente?

Não. Ligar dá ao teu assistente acesso a ferramentas, mas ninguém é contactado até aprovares explicitamente uma pré-visualização de campanha que mostra o número exato de contactos e o custo.

Como sei o que o meu assistente fez na minha conta?

Cada chamada a uma ferramenta fica registada com uma data/hora e a identidade de quem a fez. Podes rever este registo no teu painel FoxEra a qualquer momento.

O que acontece se eu perder o controlo da minha chave de API?

Regenera-a de imediato nas definições da tua conta. A chave antiga deixa de funcionar de imediato. Se usares ligações OAuth, mudar a tua palavra-passe revoga todas as sessões.

Começa grátis com £7 de crédito para chamadas