Scopes
Cuando añades Engram como conector MCP, el cliente recibe un token de acceso OAuth. El token lleva un scope que determina lo que el cliente puede hacer en tu bóveda.
Qué concede hoy el token
Sección titulada «Qué concede hoy el token»El endpoint MCP de Engram incluye actualmente un único scope
monolítico: mcp.
Un token con el scope mcp concede al cliente toda la superficie de
herramientas MCP sobre tu bóveda: leer notas, buscar de forma semántica,
escribir notas, editar carpetas y adjuntar archivos. La concesión
equivale a “lo mismo que puedes hacer tú como usuario con la sesión
iniciada”, limitada por tu propia cuenta, sin dividirse en permisos
independientes.
Los scopes granulares están previstos
Sección titulada «Los scopes granulares están previstos»Dividir mcp en scopes por acción (notes:read, notes:search,
notes:write, notes:delete, folders:write, metadata:read) está en
la hoja de ruta. Cuando se publique, el flujo del conector te permitirá
conceder los permisos mínimos que necesite un agente (“leer y buscar,
pero nunca escribir”) en lugar de la concesión de todo o nada actual.
Si los permisos granulares te importan ahora mismo, la solución alternativa es no conectar agentes en los que no confíes para escribir en tu bóveda. Hoy no existe ninguna forma, dentro del protocolo, de restringir la concesión una vez emitida.
Auditar y revocar el acceso
Sección titulada «Auditar y revocar el acceso»En tu cuenta de Engram, API Keys muestra todos los clientes OAuth y claves de API activos. Al revocar desde ahí, el token se invalida en el servidor y el cliente pierde el acceso de inmediato.
Gramática de scopes (para quienes crean SDK)
Sección titulada «Gramática de scopes (para quienes crean SDK)»El endpoint anuncia los scopes que admite mediante
/.well-known/oauth-authorization-server. Quienes creen SDK deben leer
esos metadatos en lugar de fijar cadenas de scope en el código, porque
la división granular aparecerá primero ahí.