Segurança e limites
O que protege a comunidade quando um assistente opera pelo MCP. A autorização sem senha compartilhada, os códigos presos ao membro e à comunidade, a revogação, o papel conferido a cada chamada, a auditoria, os limites de uso e o que nunca sai nas respostas.
Conectar um assistente é dar a ele uma chave para agir em seu nome. Este artigo explica como essa chave é feita, até onde ela abre, como ela é cortada e o que fica registrado.
Em resumo
| Pergunta | Resposta |
|---|---|
| O assistente sabe a minha senha? | Não. Você entra na própria Memberfy; o assistente recebe só uma chave de acesso |
| Ele pode mais do que eu? | Não. Ele usa o seu papel, conferido a cada chamada |
| Ele vê outras comunidades? | Não. Uma conexão, uma comunidade |
| Ele mexe em dinheiro ou apaga coisas sozinho? | Não. Toda ação de dinheiro e toda exclusão pede o seu sim, com um resumo |
| Dá para cortar o acesso? | Sim, na hora: você em Minha Conta › Assistentes de IA, ou o proprietário e os administradores em Configurações |
| Fica registrado? | Sim, cada chamada de ferramenta |
A autorização, em linguagem simples
A conexão usa OAuth 2.1, o mesmo padrão do "Entrar com o Google":
- O assistente pede acesso e manda você para a Memberfy.
- Você entra na Memberfy, não no assistente, e diz sim na tela de autorização.
- A Memberfy entrega ao assistente uma chave de acesso, que só serve para aquela conexão.
A sua senha nunca passa pelo assistente. A troca usa PKCE, que garante que a chave só pode ser retirada por quem começou o pedido: alguém que intercepte o caminho não consegue usá-la. A tela de autorização só devolve você para o endereço que o assistente registrou, e mostra esse endereço ("Depois, você volta para…").
As chaves
| Chave | Vale | O que acontece |
|---|---|---|
| Código de autorização | 10 minutos, uma vez | Trocado pela chave de acesso logo depois do seu sim |
| Chave de acesso | 1 hora | O assistente renova sozinho, sem você ver |
| Chave de renovação | 30 dias | Trocada por uma nova a cada uso. Se uma chave já usada aparecer de novo, a Memberfy entende que vazou e derruba a conexão inteira |
A Memberfy guarda as chaves só como hash (uma impressão digital irreversível): nem ela consegue lê-las depois de emitidas.
Uma conexão, uma comunidade, uma pessoa
Cada conexão é a combinação de você, uma comunidade e um assistente. A chave não abre outra comunidade, nem a de outra pessoa. Conectar o Claude e o ChatGPT, ou duas comunidades, são conexões separadas, cada uma desconectável sozinha.
O papel, a cada chamada
O assistente não tem permissão própria. Cada ferramenta faz uma chamada à Memberfy como você, com o seu papel naquele momento, e passa pelas mesmas verificações da tela:
- se o seu papel muda no painel, o assistente muda junto, na próxima chamada;
- se você sai da comunidade, ou é removido, o assistente para de funcionar nela;
- as regras de cada espaço (visibilidade, Quem pode postar) valem do mesmo jeito.
A lista de ferramentas que o assistente vê já é filtrada pelo papel, mas quem decide é a Memberfy em cada chamada. Ver Ferramentas.
O que nunca sai
- Custos internos de processamento de pagamento, a composição deles e margens. Em valores, aparece a taxa da plataforma, como no painel. Além de as rotas não devolverem esses campos, o servidor MCP tem uma segunda trava que os remove de qualquer resposta.
- O que o seu papel não vê. Um membro não lê vendas; um moderador não lê o extrato.
- Dados de outras comunidades.
Dinheiro
As ferramentas de dinheiro e as de exclusão (delete_, remove_, revoke_, withdraw_, cancel_) agem em duas etapas: um resumo com os valores e um código de 10 minutos, de uso único, preso aos mesmos valores. Ver Dinheiro e confirmação.
Revogação
| Quem | Onde | Efeito |
|---|---|---|
| Você | Minha Conta › Assistentes de IA (/account?tab=assistants), Desconectar | Corta a sua conexão na hora |
| Proprietário e administradores | Configurações › Assistentes de IA, Desconectar | Corta a conexão de qualquer pessoa com aquela comunidade |
| A Memberfy | Sozinha | Quando você sai da comunidade, quando a renovação fica 30 dias sem uso, ou quando uma chave já usada reaparece |
Desconectar invalida todas as chaves daquela conexão: a próxima chamada do assistente é recusada.
Auditoria
Cada chamada de ferramenta fica registrada, ligada à conexão: a ferramenta, os valores enviados (sem códigos de confirmação), o resultado (concluída, erro, recusada, aguardando confirmação, limite atingido), a resposta da Memberfy e quanto tempo levou. Também ficam registrados os eventos da conexão: quando foi autorizada, renovada e desconectada.
- O que o assistente fez aparece no painel, em Membros › Logs, origem Assistente de IA: cada conexão, cada ferramenta usada e cada ação recusada, com a situação, a duração e os argumentos resumidos (sem códigos, imagens nem segredos). Só o proprietário e os administradores veem. Ver Registros de atividades.
- O proprietário e os administradores também consultam a auditoria da comunidade pela API, em
GET /api/oauth/audit, ou pelo próprio assistente, comlist_activity_logs. - Além das chamadas, a auditoria registra
session.initialize(o assistente abriu a conexão),tools.list(pediu a lista de ferramentas) etool.unknown(chamou uma ferramenta que não está na lista dele), com o assistente, a versão do servidor, otools_fingerprinte o número de ferramentas. - Para uma conexão,
GET /api/oauth/connections/{id}/diagnosticsmostra a última lista entregue, a atual e, emlistUpToDate, se o assistente está em dia. Também só para o proprietário e os administradores. - A conversa em si (o que você escreveu ao assistente) fica no assistente, e não na Memberfy.
- O que o assistente cria aparece no painel com o seu nome, como se você tivesse feito; cancelamentos de assinatura aparecem também na linha do tempo da gestão de assinaturas.
Limites
| Limite | Valor | O que acontece ao passar |
|---|---|---|
| Chamadas de ferramenta por conexão | 120 por minuto | "Muitas chamadas em pouco tempo. Espere um minuto e tente de novo." |
| Registros de assistente por endereço de rede | 20 por hora | O registro é recusado; tente mais tarde |
| Trocas de chave por endereço de rede | 60 por minuto | A troca é recusada; o assistente tenta de novo |
| Tempo do código de confirmação | 10 minutos | O código vence; um resumo novo é gerado |
| Itens nas compostas | Até 30 módulos por curso, 50 aulas por módulo, 6 opções por plano | A chamada é recusada antes de criar qualquer coisa |
Boas práticas para a equipe
- Conecte com o menor papel que resolve. Para relatórios, uma conta de financeiro; para conteúdo, de moderador.
- Revise a lista de vez em quando. Configurações › Assistentes de IA mostra o último uso de cada conexão: desconecte o que ninguém usa.
- Quando alguém sai da equipe, rebaixe ou remova a pessoa: o assistente dela perde o acesso junto.
- Leia todo resumo de dinheiro ou de exclusão antes de responder sim.
- Deixe sempre permitidas, no assistente, só as ferramentas que você não precisa revisar. Convites e emissão de certificados mandam e-mail na primeira chamada; ver A permissão do assistente.