Sicurezza e limiti
Cosa protegge la community quando un assistente opera tramite l'MCP. L'autorizzazione senza password condivisa, i codici legati al membro e alla community, la revoca, il ruolo verificato a ogni chiamata, l'audit, i limiti d'uso e cosa non compare mai nelle risposte.
Collegare un assistente significa dargli una chiave per agire per tuo conto. Questo articolo spiega come è fatta quella chiave, fin dove apre, come si revoca e cosa resta registrato.
In breve
| Domanda | Risposta |
|---|---|
| L'assistente conosce la mia password? | No. Accedi direttamente a Memberfy; l'assistente riceve solo una chiave di accesso |
| Può fare più di me? | No. Usa il tuo ruolo, verificato a ogni chiamata |
| Vede altre community? | No. Un collegamento, una community |
| Muove denaro o elimina cose da solo? | No. Ogni azione che riguarda il denaro e ogni eliminazione chiede il tuo sì, con un riepilogo |
| Si può togliere l'accesso? | Sì, subito: tu in Il Mio Account › Assistenti IA, oppure il proprietario e gli admin in Impostazioni |
| Resta registrato? | Sì, ogni chiamata di strumento |
L'autorizzazione, in parole semplici
Il collegamento usa OAuth 2.1, lo stesso standard di "Accedi con Google":
- L'assistente chiede l'accesso e ti manda a Memberfy.
- Accedi a Memberfy, non all'assistente, e dici sì nella schermata di autorizzazione.
- Memberfy consegna all'assistente una chiave di accesso, che vale solo per quel collegamento.
La tua password non passa mai per l'assistente. Lo scambio usa PKCE, che garantisce che la chiave possa essere ritirata solo da chi ha avviato la richiesta: chi intercetta il percorso non riesce a usarla. La schermata di autorizzazione ti riporta solo all'indirizzo registrato dall'assistente, e mostra quell'indirizzo ("Poi torni a…").
Le chiavi
| Chiave | Vale | Cosa succede |
|---|---|---|
| Codice di autorizzazione | 10 minuti, una volta | Scambiato con la chiave di accesso subito dopo il tuo sì |
| Chiave di accesso | 1 ora | L'assistente la rinnova da solo, senza che tu lo veda |
| Chiave di rinnovo | 30 giorni | Sostituita con una nuova a ogni uso. Se una chiave già usata ricompare, Memberfy considera che sia trapelata e fa cadere l'intero collegamento |
Memberfy conserva le chiavi solo come hash (un'impronta digitale irreversibile): nemmeno lei può leggerle dopo averle emesse.
Un collegamento, una community, una persona
Ogni collegamento è la combinazione di te, una community e un assistente. La chiave non apre un'altra community, né quella di un'altra persona. Collegare Claude e ChatGPT, o due community, sono collegamenti separati, ciascuno scollegabile da solo.
Il ruolo, a ogni chiamata
L'assistente non ha permessi propri. Ogni strumento fa una chiamata a Memberfy come te, con il tuo ruolo in quel momento, e passa per gli stessi controlli della schermata:
- se il tuo ruolo cambia nel pannello, l'assistente cambia con lui, alla chiamata successiva;
- se esci dalla community, o vieni rimosso, l'assistente smette di funzionare lì;
- le regole di ogni spazio (visibilità, Chi può pubblicare) valgono allo stesso modo.
L'elenco di strumenti che vede l'assistente è già filtrato per ruolo, ma a decidere è Memberfy a ogni chiamata. Vedi Strumenti.
Cosa non esce mai
- Costi interni di elaborazione dei pagamenti, la loro composizione e i margini. Negli importi compare la commissione della piattaforma, come nel pannello. Oltre al fatto che le rotte non restituiscono questi campi, il server MCP ha un secondo blocco che li rimuove da qualsiasi risposta.
- Ciò che il tuo ruolo non vede. Un membro non legge le vendite; un moderatore non legge l'estratto conto.
- Dati di altre community.
Denaro
Gli strumenti che toccano il denaro e quelli di eliminazione (delete_, remove_, revoke_, withdraw_, cancel_) agiscono in due fasi: un riepilogo con i valori e un codice da 10 minuti, monouso, legato agli stessi valori. Vedi Denaro e conferma.
Revoca
| Chi | Dove | Effetto |
|---|---|---|
| Tu | Il Mio Account › Assistenti IA (/account?tab=assistants), Scollega | Toglie subito il tuo collegamento |
| Proprietario e admin | Impostazioni › Assistenti IA, Scollega | Toglie il collegamento di qualsiasi persona con quella community |
| Memberfy | Da sola | Quando esci dalla community, quando il rinnovo resta inutilizzato per 30 giorni, o quando una chiave già usata ricompare |
Scollegare invalida tutte le chiavi di quel collegamento: la chiamata successiva dell'assistente viene rifiutata.
Audit
Ogni chiamata di strumento resta registrata, legata al collegamento: lo strumento, i valori inviati (senza i codici di conferma), il risultato (completata, errore, rifiutata, in attesa di conferma, limite raggiunto), la risposta di Memberfy e quanto è durata. Restano registrati anche gli eventi del collegamento: quando è stato autorizzato, rinnovato e scollegato.
- Ciò che l'assistente ha fatto compare nel pannello, in Membri › Log, origine Assistente IA: ogni connessione, ogni strumento usato e ogni azione rifiutata, con lo stato, la durata e gli argomenti riassunti (senza codici, immagini né segreti). Lo vedono solo il proprietario e gli admin. Vedi Registro attività.
- Il proprietario e gli admin consultano anche l'audit della community tramite l'API, in
GET /api/oauth/audit, o tramite l'assistente stesso, conlist_activity_logs. - Oltre alle chiamate, l'audit registra
session.initialize(l'assistente ha aperto la connessione),tools.list(ha chiesto l'elenco degli strumenti) etool.unknown(ha chiamato uno strumento che non è nel suo elenco), con l'assistente, la versione del server, iltools_fingerprinte il numero di strumenti. - Per una singola connessione,
GET /api/oauth/connections/{id}/diagnosticsmostra l'ultimo elenco consegnato, quello attuale e, inlistUpToDate, se l'assistente è aggiornato. Anche questo solo per il proprietario e gli amministratori. - La conversazione in sé (ciò che hai scritto all'assistente) resta nell'assistente, non in Memberfy.
- Ciò che l'assistente crea compare nel pannello con il tuo nome, come se l'avessi fatto tu; gli annullamenti di abbonamenti compaiono anche nella cronologia della gestione degli abbonamenti.
Limiti
| Limite | Valore | Cosa succede se lo superi |
|---|---|---|
| Chiamate di strumenti per collegamento | 120 al minuto | "Troppe chiamate in poco tempo. Attendi un minuto e riprova." |
| Registrazioni di assistenti per indirizzo di rete | 20 all'ora | La registrazione viene rifiutata; riprova più tardi |
| Scambi di chiave per indirizzo di rete | 60 al minuto | Lo scambio viene rifiutato; l'assistente riprova |
| Durata del codice di conferma | 10 minuti | Il codice scade; viene generato un nuovo riepilogo |
| Elementi nei composti | Fino a 30 moduli per corso, 50 lezioni per modulo, 6 opzioni per piano | La chiamata viene rifiutata prima di creare qualsiasi cosa |
Buone pratiche per il team
- Collegati con il ruolo più basso che basta. Per i report, un account Finanza; per i contenuti, Moderatore.
- Rivedi l'elenco di tanto in tanto. Impostazioni › Assistenti IA mostra l'ultimo uso di ogni collegamento: scollega ciò che nessuno usa.
- Quando qualcuno lascia il team, abbassane il ruolo o rimuovilo: il suo assistente perde l'accesso insieme a lui.
- Leggi ogni riepilogo di denaro o di eliminazione prima di rispondere sì.
- Lascia sempre consentiti, nell'assistente, solo gli strumenti che non hai bisogno di rivedere. Inviti e rilascio di certificati inviano e-mail alla prima chiamata; vedi Il permesso dell'assistente.