OAuth no servidor MCP remoto: porque clicas em Permitir, não colas chaves.
Quando ligas um assistente de IA ao FoxEra Calls, o sistema abre uma página de início de sessão e pede-te para clicares em Permitir. Sem chaves secretas para copiar, sem ficheiros de configuração para editar. Aqui está porque este fluxo existe e o que realmente faz.
O que é o OAuth e porque importa?
O OAuth é a forma padrão da indústria para deixar um serviço atuar em teu nome noutro serviço sem partilhares a tua palavra-passe. Já o usaste sempre que clicaste em "Iniciar sessão com o Google" num site — o site nunca vê a tua palavra-passe do Google; o Google confirma quem és e dá ao site um passe limitado.
O mesmo princípio aplica-se quando ligas um assistente de IA à FoxEra Calls. O teu assistente nunca vê a tua palavra-passe da FoxEra. Em vez disso, recebe um token — um passe temporário que lhe permite chamar ferramentas específicas na tua conta. Se revogares o token, o passe deixa de funcionar e a tua palavra-passe mantém-se inalterada.
Como funciona o fluxo de início de sessão, passo a passo
Quando dizes ao teu assistente de IA para se ligar ao FoxEra Calls através do servidor MCP, acontece o seguinte:
- O teu assistente abre uma página de início de sessão — esta é alojada pela FoxEra, não pelo assistente. Inicias sessão com as tuas próprias credenciais FoxEra.
- Vês o que o assistente está a pedir — o ecrã de consentimento lista as permissões (chamadas âmbitos) que o assistente vai receber. Por exemplo: ler contactos, criar campanhas, ver transcrições.
- Clicas em Permitir — a FoxEra cria um token e envia-o de volta ao teu assistente. O assistente guarda o token e usa-o para pedidos futuros.
- O teu assistente já pode usar as ferramentas MCP — consegue adicionar contactos, pré-visualizar campanhas, ler resultados e tudo o mais que os âmbitos permitirem.
Em nenhum momento o teu assistente vê a tua palavra-passe. O token que recebe pode ser revogado a qualquer momento nas definições da tua conta.
OAuth vs colar uma chave de API
Alguns serviços pedem-te para copiares uma chave secreta de uma página de definições e colá-la na configuração do teu assistente de IA. Isso funciona, mas tem desvantagens:
- Uma chave colada é um segredo partilhado — quem vir a chave consegue usar a tua conta. Se a colares numa janela de chat, pode ficar registada. Se a guardares num ficheiro, o ficheiro pode ser lido por outra coisa.
- Os tokens OAuth têm âmbito limitado — concedem apenas as permissões que aprovaste, não acesso total à tua conta.
- Os tokens OAuth expiram — são renovados automaticamente e podem ser revogados instantaneamente. Uma chave colada mantém-se válida até a apagares manualmente.
A FoxEra suporta ambos os métodos. O fluxo OAuth (clicar em Permitir) é a opção predefinida recomendada. Se precisares de uma chave de longa duração para uma integração do lado do servidor, podes gerar uma chave de API fxk_ nas definições da tua conta — mas para a maioria dos utilizadores, o OAuth é mais simples e seguro.
Que âmbitos a FoxEra concede?
Quando clicas em Permitir, o ecrã de consentimento diz-te exatamente o que o teu assistente consegue fazer. O servidor MCP da FoxEra expõe ferramentas para:
- Ler o estado da conta — o teu saldo, número confirmado e horário de chamadas.
- Gerir contactos — adicionar, listar e organizar contactos em pastas.
- Executar campanhas — criar, pré-visualizar, agendar e aprovar campanhas. O passo de aprovação exige sempre a tua confirmação explícita.
- Ler resultados — transcrições, gravações, resultados e relatórios.
- Editar guiões — ler e atualizar o guião de chamadas que o teu agente de IA segue.
O teu assistente não consegue mudar a tua palavra-passe, apagar a tua conta nem aceder aos dados de faturação. O âmbito está limitado às operações de chamadas. Para uma lista completa de ferramentas, consulta ferramentas MCP de chamadas explicadas.
Manter a tua conta segura
Algumas dicas práticas para manteres o controlo:
- Revê os serviços ligados regularmente — verifica as definições da tua conta em busca de conectores que já não uses e revoga-os.
- Usa OAuth em vez de chaves coladas — o fluxo é mais rápido, o token tem âmbito limitado, e a revogação é instantânea.
- Muda a tua palavra-passe para desligar tudo — se suspeitares que outra pessoa tem acesso, mudar a tua palavra-passe invalida todos os tokens OAuth de uma vez.
- Verifica as campanhas agendadas depois de revogar — uma campanha já aprovada vai continuar a correr. Cancela-a no painel se necessário.
A FoxEra também exige um número de telefone confirmado e uma aprovação de campanha em separado antes de qualquer chamada, por isso nem sequer um assistente ligado consegue marcar sem o teu aval. Lê mais sobre chamadas com IA de pagamento por utilização e como funciona a faturação.
Perguntas frequentes
Preciso de ser programador para me ligar via OAuth?
Não. O processo é um início de sessão guiado — o teu assistente abre uma página, inicias sessão e clicas em Permitir. Sem código, sem ficheiros de configuração, sem chaves de API para colar.
Qual é a diferença entre um token OAuth e uma chave de API fxk_?
Um token OAuth é criado automaticamente quando clicas em Permitir, está limitado às permissões que aprovaste, e pode ser revogado nas definições da tua conta. Uma chave de API fxk_ é uma chave de longa duração que geras manualmente para integrações do lado do servidor. Ambas funcionam com a API e o servidor MCP da FoxEra.
O meu assistente de IA consegue mudar a minha palavra-passe ou apagar a minha conta?
Não. O âmbito do OAuth está limitado às operações de chamadas — gerir contactos, executar campanhas e ler resultados. Alterações ao nível da conta, como reposição de palavra-passe ou eliminação, não são expostas através do servidor MCP.