Saltar al contenido

Seguridad y límites

Lo que protege a la comunidad cuando un asistente opera por el MCP. La autorización sin contraseña compartida, los códigos ligados al miembro y a la comunidad, la revocación, el rol comprobado en cada llamada, la auditoría, los límites de uso y lo que nunca sale en las respuestas.

Conectar un asistente es darle una llave para actuar en tu nombre. Este artículo explica cómo está hecha esa llave, hasta dónde abre, cómo se corta y qué queda registrado.

En resumen

PreguntaRespuesta
¿El asistente conoce mi contraseña?No. Inicias sesión en el propio Memberfy; el asistente solo recibe una llave de acceso
¿Puede más que yo?No. Usa tu rol, comprobado en cada llamada
¿Ve otras comunidades?No. Una conexión, una comunidad
¿Toca el dinero o borra cosas por su cuenta?No. Toda acción de dinero y toda eliminación pide tu sí, con un resumen
¿Se puede cortar el acceso?Sí, al instante: tú en Mi Cuenta › Asistentes de IA, o el propietario y los administradores en Configuración
¿Queda registrado?Sí, cada llamada de herramienta

La autorización, en lenguaje sencillo

La conexión usa OAuth 2.1, el mismo estándar que "Iniciar sesión con Google":

  1. El asistente pide acceso y te envía a Memberfy.
  2. Inicias sesión en Memberfy, no en el asistente, y das tu sí en la pantalla de autorización.
  3. Memberfy entrega al asistente una llave de acceso, que solo sirve para esa conexión.

Tu contraseña nunca pasa por el asistente. El intercambio usa PKCE, que garantiza que la llave solo la puede recoger quien inició la solicitud: alguien que intercepte el camino no puede usarla. La pantalla de autorización solo te devuelve a la dirección que registró el asistente, y te muestra esa dirección ("Después, vuelves a…").

Las llaves

LlaveValeQué ocurre
Código de autorización10 minutos, una vezSe cambia por la llave de acceso justo después de tu sí
Llave de acceso1 horaEl asistente la renueva solo, sin que lo veas
Llave de renovación30 díasSe sustituye por una nueva en cada uso. Si una llave ya usada vuelve a aparecer, Memberfy entiende que se ha filtrado y tumba la conexión entera

Memberfy guarda las llaves solo como hash (una huella irreversible): ni siquiera Memberfy puede leerlas después de emitirlas.

Una conexión, una comunidad, una persona

Cada conexión es la combinación de tú, una comunidad y un asistente. La llave no abre otra comunidad, ni la de otra persona. Conectar Claude y ChatGPT, o dos comunidades, son conexiones distintas, que se pueden desconectar por separado.

El rol, en cada llamada

El asistente no tiene permisos propios. Cada herramienta hace una llamada a Memberfy como tú, con tu rol en ese momento, y pasa por las mismas comprobaciones que la pantalla:

  • si tu rol cambia en el panel, el asistente cambia con él, en la siguiente llamada;
  • si sales de la comunidad, o te eliminan, el asistente deja de funcionar en ella;
  • las reglas de cada espacio (visibilidad, Quién puede publicar) se aplican igual.

La lista de herramientas que ve el asistente ya está filtrada por el rol, pero quien decide es Memberfy en cada llamada. Consulta Herramientas.

Lo que nunca sale

  • Costes internos de procesamiento de pagos, su desglose y márgenes. En importes, aparece la comisión de la plataforma, como en el panel. Además de que las rutas no devuelven esos campos, el servidor MCP tiene un segundo cierre que los elimina de cualquier respuesta.
  • Lo que tu rol no ve. Un miembro no lee ventas; un moderador no lee el extracto.
  • Datos de otras comunidades.

Dinero

Las herramientas de dinero y las de eliminación (delete_, remove_, revoke_, withdraw_, cancel_) actúan en dos pasos: un resumen con los valores y un código de 10 minutos, de un solo uso, ligado a los mismos valores. Consulta Dinero y confirmación.

Revocación

QuiénDóndeEfecto
TúMi Cuenta › Asistentes de IA (/account?tab=assistants), DesconectarCorta tu conexión al instante
Propietario y administradoresConfiguración › Asistentes de IA, DesconectarCorta la conexión de cualquier persona con esa comunidad
MemberfyPor sí solaCuando sales de la comunidad, cuando la renovación pasa 30 días sin uso, o cuando reaparece una llave ya usada

Desconectar invalida todas las llaves de esa conexión: la siguiente llamada del asistente se rechaza.

Auditoría

Cada llamada de herramienta queda registrada, ligada a la conexión: la herramienta, los valores enviados (sin códigos de confirmación), el resultado (completada, error, rechazada, pendiente de confirmación, límite alcanzado), la respuesta de Memberfy y cuánto tardó. También quedan registrados los eventos de la conexión: cuándo se autorizó, se renovó y se desconectó.

  • Lo que hizo el asistente aparece en el panel, en Miembros › Registros, origen Asistente de IA: cada conexión, cada herramienta usada y cada acción rechazada, con el estado, la duración y los argumentos resumidos (sin códigos, imágenes ni secretos). Solo el propietario y los administradores lo ven. Consulta Registros de actividad.
  • El propietario y los administradores también consultan la auditoría de la comunidad por la API, en GET /api/oauth/audit, o por el propio asistente, con list_activity_logs.
  • Además de las llamadas, la auditoría registra session.initialize (el asistente abrió la conexión), tools.list (pidió la lista de herramientas) y tool.unknown (llamó a una herramienta que no está en su lista), con el asistente, la versión del servidor, el tools_fingerprint y el número de herramientas.
  • Para una conexión, GET /api/oauth/connections/{id}/diagnostics muestra la última lista entregada, la actual y, en listUpToDate, si el asistente está al día. También solo para el propietario y los administradores.
  • La conversación en sí (lo que le escribiste al asistente) se queda en el asistente, no en Memberfy.
  • Lo que crea el asistente aparece en el panel con tu nombre, como si lo hubieras hecho tú; las cancelaciones de suscripción aparecen también en la cronología de la gestión de suscripciones.

Límites

LímiteValorQué ocurre al superarlo
Llamadas de herramienta por conexión120 por minuto"Demasiadas llamadas en poco tiempo. Espera un minuto e inténtalo de nuevo."
Registros de asistente por dirección de red20 por horaEl registro se rechaza; inténtalo más tarde
Intercambios de llave por dirección de red60 por minutoEl intercambio se rechaza; el asistente lo intenta de nuevo
Tiempo del código de confirmación10 minutosEl código caduca; se genera un resumen nuevo
Elementos en las compuestasHasta 30 módulos por curso, 50 lecciones por módulo, 6 opciones por planLa llamada se rechaza antes de crear nada

Buenas prácticas para el equipo

  • Conecta con el rol más bajo que sirva. Para informes, una cuenta de Finanzas; para contenido, de Moderador.
  • Revisa la lista de vez en cuando. Configuración › Asistentes de IA muestra el último uso de cada conexión: desconecta lo que nadie usa.
  • Cuando alguien sale del equipo, baja su rol o elimínalo: su asistente pierde el acceso con él.
  • Lee todo resumen de dinero o de eliminación antes de responder que sí.
  • Deja siempre permitidas, en el asistente, solo las herramientas que no necesitas revisar. Las invitaciones y la emisión de certificados envían correo en la primera llamada; consulta El permiso del asistente.

Relacionados