Saltar para o conteúdo

Segurança e limites

O que protege a comunidade quando um assistente opera pelo MCP. A autorização sem senha compartilhada, os códigos presos ao membro e à comunidade, a revogação, o papel conferido a cada chamada, a auditoria, os limites de uso e o que nunca sai nas respostas.

Conectar um assistente é dar a ele uma chave para agir em seu nome. Este artigo explica como essa chave é feita, até onde ela abre, como ela é cortada e o que fica registrado.

Em resumo

PerguntaResposta
O assistente sabe a minha senha?Não. Você entra na própria Memberfy; o assistente recebe só uma chave de acesso
Ele pode mais do que eu?Não. Ele usa o seu papel, conferido a cada chamada
Ele vê outras comunidades?Não. Uma conexão, uma comunidade
Ele mexe em dinheiro ou apaga coisas sozinho?Não. Toda ação de dinheiro e toda exclusão pede o seu sim, com um resumo
Dá para cortar o acesso?Sim, na hora: você em Minha Conta › Assistentes de IA, ou o proprietário e os administradores em Configurações
Fica registrado?Sim, cada chamada de ferramenta

A autorização, em linguagem simples

A conexão usa OAuth 2.1, o mesmo padrão do "Entrar com o Google":

  1. O assistente pede acesso e manda você para a Memberfy.
  2. Você entra na Memberfy, não no assistente, e diz sim na tela de autorização.
  3. A Memberfy entrega ao assistente uma chave de acesso, que só serve para aquela conexão.

A sua senha nunca passa pelo assistente. A troca usa PKCE, que garante que a chave só pode ser retirada por quem começou o pedido: alguém que intercepte o caminho não consegue usá-la. A tela de autorização só devolve você para o endereço que o assistente registrou, e mostra esse endereço ("Depois, você volta para…").

As chaves

ChaveValeO que acontece
Código de autorização10 minutos, uma vezTrocado pela chave de acesso logo depois do seu sim
Chave de acesso1 horaO assistente renova sozinho, sem você ver
Chave de renovação30 diasTrocada por uma nova a cada uso. Se uma chave já usada aparecer de novo, a Memberfy entende que vazou e derruba a conexão inteira

A Memberfy guarda as chaves só como hash (uma impressão digital irreversível): nem ela consegue lê-las depois de emitidas.

Uma conexão, uma comunidade, uma pessoa

Cada conexão é a combinação de você, uma comunidade e um assistente. A chave não abre outra comunidade, nem a de outra pessoa. Conectar o Claude e o ChatGPT, ou duas comunidades, são conexões separadas, cada uma desconectável sozinha.

O papel, a cada chamada

O assistente não tem permissão própria. Cada ferramenta faz uma chamada à Memberfy como você, com o seu papel naquele momento, e passa pelas mesmas verificações da tela:

  • se o seu papel muda no painel, o assistente muda junto, na próxima chamada;
  • se você sai da comunidade, ou é removido, o assistente para de funcionar nela;
  • as regras de cada espaço (visibilidade, Quem pode postar) valem do mesmo jeito.

A lista de ferramentas que o assistente vê já é filtrada pelo papel, mas quem decide é a Memberfy em cada chamada. Ver Ferramentas.

O que nunca sai

  • Custos internos de processamento de pagamento, a composição deles e margens. Em valores, aparece a taxa da plataforma, como no painel. Além de as rotas não devolverem esses campos, o servidor MCP tem uma segunda trava que os remove de qualquer resposta.
  • O que o seu papel não vê. Um membro não lê vendas; um moderador não lê o extrato.
  • Dados de outras comunidades.

Dinheiro

As ferramentas de dinheiro e as de exclusão (delete_, remove_, revoke_, withdraw_, cancel_) agem em duas etapas: um resumo com os valores e um código de 10 minutos, de uso único, preso aos mesmos valores. Ver Dinheiro e confirmação.

Revogação

QuemOndeEfeito
VocêMinha Conta › Assistentes de IA (/account?tab=assistants), DesconectarCorta a sua conexão na hora
Proprietário e administradoresConfigurações › Assistentes de IA, DesconectarCorta a conexão de qualquer pessoa com aquela comunidade
A MemberfySozinhaQuando você sai da comunidade, quando a renovação fica 30 dias sem uso, ou quando uma chave já usada reaparece

Desconectar invalida todas as chaves daquela conexão: a próxima chamada do assistente é recusada.

Auditoria

Cada chamada de ferramenta fica registrada, ligada à conexão: a ferramenta, os valores enviados (sem códigos de confirmação), o resultado (concluída, erro, recusada, aguardando confirmação, limite atingido), a resposta da Memberfy e quanto tempo levou. Também ficam registrados os eventos da conexão: quando foi autorizada, renovada e desconectada.

  • O que o assistente fez aparece no painel, em Membros › Logs, origem Assistente de IA: cada conexão, cada ferramenta usada e cada ação recusada, com a situação, a duração e os argumentos resumidos (sem códigos, imagens nem segredos). Só o proprietário e os administradores veem. Ver Registros de atividades.
  • O proprietário e os administradores também consultam a auditoria da comunidade pela API, em GET /api/oauth/audit, ou pelo próprio assistente, com list_activity_logs.
  • Além das chamadas, a auditoria registra session.initialize (o assistente abriu a conexão), tools.list (pediu a lista de ferramentas) e tool.unknown (chamou uma ferramenta que não está na lista dele), com o assistente, a versão do servidor, o tools_fingerprint e o número de ferramentas.
  • Para uma conexão, GET /api/oauth/connections/{id}/diagnostics mostra a última lista entregue, a atual e, em listUpToDate, se o assistente está em dia. Também só para o proprietário e os administradores.
  • A conversa em si (o que você escreveu ao assistente) fica no assistente, e não na Memberfy.
  • O que o assistente cria aparece no painel com o seu nome, como se você tivesse feito; cancelamentos de assinatura aparecem também na linha do tempo da gestão de assinaturas.

Limites

LimiteValorO que acontece ao passar
Chamadas de ferramenta por conexão120 por minuto"Muitas chamadas em pouco tempo. Espere um minuto e tente de novo."
Registros de assistente por endereço de rede20 por horaO registro é recusado; tente mais tarde
Trocas de chave por endereço de rede60 por minutoA troca é recusada; o assistente tenta de novo
Tempo do código de confirmação10 minutosO código vence; um resumo novo é gerado
Itens nas compostasAté 30 módulos por curso, 50 aulas por módulo, 6 opções por planoA chamada é recusada antes de criar qualquer coisa

Boas práticas para a equipe

  • Conecte com o menor papel que resolve. Para relatórios, uma conta de financeiro; para conteúdo, de moderador.
  • Revise a lista de vez em quando. Configurações › Assistentes de IA mostra o último uso de cada conexão: desconecte o que ninguém usa.
  • Quando alguém sai da equipe, rebaixe ou remova a pessoa: o assistente dela perde o acesso junto.
  • Leia todo resumo de dinheiro ou de exclusão antes de responder sim.
  • Deixe sempre permitidas, no assistente, só as ferramentas que você não precisa revisar. Convites e emissão de certificados mandam e-mail na primeira chamada; ver A permissão do assistente.

Relacionados