Segurança explicada

OAuth no servidor MCP remoto: porque clicas em Permitir, não colas chaves.

Quando ligas um assistente de IA ao FoxEra Calls, o sistema abre uma página de início de sessão e pede-te para clicares em Permitir. Sem chaves secretas para copiar, sem ficheiros de configuração para editar. Aqui está porque este fluxo existe e o que realmente faz.

O que é o OAuth e porque importa?

O OAuth é a forma padrão da indústria para deixar um serviço atuar em teu nome noutro serviço sem partilhares a tua palavra-passe. Já o usaste sempre que clicaste em "Iniciar sessão com o Google" num site — o site nunca vê a tua palavra-passe do Google; o Google confirma quem és e dá ao site um passe limitado.

O mesmo princípio aplica-se quando ligas um assistente de IA à FoxEra Calls. O teu assistente nunca vê a tua palavra-passe da FoxEra. Em vez disso, recebe um token — um passe temporário que lhe permite chamar ferramentas específicas na tua conta. Se revogares o token, o passe deixa de funcionar e a tua palavra-passe mantém-se inalterada.

Como funciona o fluxo de início de sessão, passo a passo

Quando dizes ao teu assistente de IA para se ligar ao FoxEra Calls através do servidor MCP, acontece o seguinte:

  • O teu assistente abre uma página de início de sessão — esta é alojada pela FoxEra, não pelo assistente. Inicias sessão com as tuas próprias credenciais FoxEra.
  • Vês o que o assistente está a pedir — o ecrã de consentimento lista as permissões (chamadas âmbitos) que o assistente vai receber. Por exemplo: ler contactos, criar campanhas, ver transcrições.
  • Clicas em Permitir — a FoxEra cria um token e envia-o de volta ao teu assistente. O assistente guarda o token e usa-o para pedidos futuros.
  • O teu assistente já pode usar as ferramentas MCP — consegue adicionar contactos, pré-visualizar campanhas, ler resultados e tudo o mais que os âmbitos permitirem.

Em nenhum momento o teu assistente vê a tua palavra-passe. O token que recebe pode ser revogado a qualquer momento nas definições da tua conta.

OAuth vs colar uma chave de API

Alguns serviços pedem-te para copiares uma chave secreta de uma página de definições e colá-la na configuração do teu assistente de IA. Isso funciona, mas tem desvantagens:

  • Uma chave colada é um segredo partilhado — quem vir a chave consegue usar a tua conta. Se a colares numa janela de chat, pode ficar registada. Se a guardares num ficheiro, o ficheiro pode ser lido por outra coisa.
  • Os tokens OAuth têm âmbito limitado — concedem apenas as permissões que aprovaste, não acesso total à tua conta.
  • Os tokens OAuth expiram — são renovados automaticamente e podem ser revogados instantaneamente. Uma chave colada mantém-se válida até a apagares manualmente.

A FoxEra suporta ambos os métodos. O fluxo OAuth (clicar em Permitir) é a opção predefinida recomendada. Se precisares de uma chave de longa duração para uma integração do lado do servidor, podes gerar uma chave de API fxk_ nas definições da tua conta — mas para a maioria dos utilizadores, o OAuth é mais simples e seguro.

Que âmbitos a FoxEra concede?

Quando clicas em Permitir, o ecrã de consentimento diz-te exatamente o que o teu assistente consegue fazer. O servidor MCP da FoxEra expõe ferramentas para:

  • Ler o estado da conta — o teu saldo, número confirmado e horário de chamadas.
  • Gerir contactos — adicionar, listar e organizar contactos em pastas.
  • Executar campanhas — criar, pré-visualizar, agendar e aprovar campanhas. O passo de aprovação exige sempre a tua confirmação explícita.
  • Ler resultados — transcrições, gravações, resultados e relatórios.
  • Editar guiões — ler e atualizar o guião de chamadas que o teu agente de IA segue.

O teu assistente não consegue mudar a tua palavra-passe, apagar a tua conta nem aceder aos dados de faturação. O âmbito está limitado às operações de chamadas. Para uma lista completa de ferramentas, consulta ferramentas MCP de chamadas explicadas.

Manter a tua conta segura

Algumas dicas práticas para manteres o controlo:

  • Revê os serviços ligados regularmente — verifica as definições da tua conta em busca de conectores que já não uses e revoga-os.
  • Usa OAuth em vez de chaves coladas — o fluxo é mais rápido, o token tem âmbito limitado, e a revogação é instantânea.
  • Muda a tua palavra-passe para desligar tudo — se suspeitares que outra pessoa tem acesso, mudar a tua palavra-passe invalida todos os tokens OAuth de uma vez.
  • Verifica as campanhas agendadas depois de revogar — uma campanha já aprovada vai continuar a correr. Cancela-a no painel se necessário.

A FoxEra também exige um número de telefone confirmado e uma aprovação de campanha em separado antes de qualquer chamada, por isso nem sequer um assistente ligado consegue marcar sem o teu aval. Lê mais sobre chamadas com IA de pagamento por utilização e como funciona a faturação.

Perguntas frequentes

Preciso de ser programador para me ligar via OAuth?

Não. O processo é um início de sessão guiado — o teu assistente abre uma página, inicias sessão e clicas em Permitir. Sem código, sem ficheiros de configuração, sem chaves de API para colar.

Qual é a diferença entre um token OAuth e uma chave de API fxk_?

Um token OAuth é criado automaticamente quando clicas em Permitir, está limitado às permissões que aprovaste, e pode ser revogado nas definições da tua conta. Uma chave de API fxk_ é uma chave de longa duração que geras manualmente para integrações do lado do servidor. Ambas funcionam com a API e o servidor MCP da FoxEra.

O meu assistente de IA consegue mudar a minha palavra-passe ou apagar a minha conta?

Não. O âmbito do OAuth está limitado às operações de chamadas — gerir contactos, executar campanhas e ler resultados. Alterações ao nível da conta, como reposição de palavra-passe ou eliminação, não são expostas através do servidor MCP.

Começa grátis com £7 de crédito para chamadas