> For the complete documentation index, see [llms.txt](https://docs.autentique.com.br/api/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.autentique.com.br/api/2/autentique-mcp/permissoes-e-seguranca.md).

# Permissões e segurança

Entenda os escopos OAuth, os limites de acesso e a segurança das operações de escrita.

O MCP do Autentique usa OAuth 2.0 com PKCE. A autenticação acontece em páginas do Autentique, e o cliente de IA recebe apenas a autorização necessária para a conta conectada.

### Permissões solicitadas

O conector pode solicitar os seguintes escopos, de acordo com as ferramentas disponíveis:

* `user:read`
* `organizations:read`
* `documents:read`
* `documents:create`
* `documents:update`
* `folders:read`

A tela de autorização mostra as permissões solicitadas antes que o acesso seja concedido.

### Limites de acesso

O conector acessa apenas as organizações, documentos, pastas e ações disponíveis para o usuário autenticado no Autentique. Conectar o servidor MCP não concede permissões adicionais dentro do Autentique.

Cada pessoa deve conectar a própria conta do Autentique. Não compartilhe tokens OAuth nem copie tokens para prompts, arquivos de configuração, chamados ou mensagens.

### Operações de escrita e custos

Algumas ferramentas criam ou alteram dados. A criação de documentos e o uso de email, SMS, WhatsApp ou métodos de verificação de identidade podem consumir créditos do plano ou da API.

Revise os argumentos da ferramenta antes de aprovar uma operação de escrita. Remover um signatário é irreversível e só fica disponível enquanto o documento e o signatário ainda são editáveis.

Sempre que possível, use o modo sandbox ao desenvolver ou testar um fluxo.

### Revogue o acesso

Você pode revogar a conexão pela [página de acesso à API](https://painel.autentique.com.br/perfil/api) no painel do Autentique. Depois da revogação, o cliente de IA precisará concluir o OAuth novamente para usar o Autentique.

### Recomendações de segurança

* Conecte apenas por meio de um cliente MCP confiável.
* Antes de entrar na conta, confirme que a página de autorização pertence ao Autentique.
* Revise os escopos solicitados e as confirmações das ferramentas.
* Mantenha a aprovação de operações de escrita habilitada, a menos que o fluxo seja rigorosamente controlado.
* Desabilite ferramentas que não sejam necessárias para o fluxo atual.
* Informe comportamentos inesperados ao suporte do Autentique.

Para informações gerais sobre tratamento de dados, consulte a [Política de Privacidade do Autentique](https://www.autentique.com.br/politica-de-privacidade).
