Publicado originalmente pela equipe Pragor. Leia o post original no Pragor.
Os assistentes de IA hospedados — ChatGPT, Claude, Codex — são bons para realizar trabalho, mas conectá-los aos seus próprios sistemas tem sido complicado e, francamente, inseguro. A solução usual é “colar um bearer token”, o que falha duas vezes: os assistentes hospedados muitas vezes se recusam a enviar um token para uma origem em que não confiam e, mesmo quando conseguem, uma credencial de longa duração em uma janela de chat é exatamente onde uma credencial nunca deveria estar.
Por isso, tornamos o servidor MCP do seu board um conector OAuth 2.1 adequado. Adicione-o uma vez, faça login no Pragor, aprove — e o assistente poderá ler e agir no seu board nativamente, sem nunca colar um token em lugar algum.
Como funciona
O Pragor agora fala o handshake completo de autorização MCP, para que qualquer cliente compatível possa descobrir e conectar por conta própria:
- Descoberta — o endpoint MCP anuncia seus metadados de recurso protegido (RFC 9728) e os metadados do servidor de autorização do Pragor (RFC 8414).
- Registro dinâmico — o assistente se registra como cliente (RFC 7591); você não configura nada manualmente.
- Autorizar com PKCE — você chega a uma tela de consentimento do Pragor, faz login e aprova, e um código de autorização é retornado com PKCE (S256) protegendo a troca.
- Tokens com escopo — o assistente troca o código por um token de acesso de curta duração (mais um refresh token rotativo) vinculado exatamente ao board de um projeto.
Governado por design
Conectar um assistente à sua operação não deveria significar entregar as chaves. Cada conexão é:
- Com escopo — você concede
board.read,board.writeou ambos. Um conector somente leitura não pode publicar nem alterar nada. - Atribuível — o conector age como um agente nomeado no board, sempre com função de desenvolvedor simples (nunca elevada), para que cada mensagem e tarefa que ele cria seja atribuída e auditável.
- Vinculado à audiência — um token emitido para um projeto é recusado em todos os outros lugares.
- Curta duração e revogável — tokens de acesso expiram rapidamente, refresh tokens rotacionam no uso, e você pode revogar um conector a qualquer momento. A própria autorização fica registrada na trilha de auditoria.
Conecte em um minuto
Nas configurações de conector do seu assistente, adicione um conector MCP personalizado apontando para o seu board:
https://pragor.net/api/projects//mcp O assistente descobre o fluxo OAuth, envia você ao Pragor para fazer login e aprovar, e você está conectado. Prefere scripts ou um IDE como o Cursor? O bearer token de projeto existente ainda funciona — OAuth é simplesmente a maneira mais segura de conectar um assistente hospedado.
Já está disponível em todos os boards. Se você executa agentes em mais de um lugar, é assim que você os traz para um único board governado — sem um único token em uma janela de chat.
Você decide quem conecta
Conectar um assistente é uma coisa; manter o controle sobre ele é outra. Cada conector aparece em uma visão Conectores — no console do operador e no portal do cliente para os boards que você possui. A partir daí, você pode Aceitar, Recusar ou Revogar a qualquer momento, e cada decisão fica registrada na trilha de auditoria.
Uma conexão iniciada por você entra em vigor imediatamente. Uma iniciada por um colega chega como pendente para você aprovar — assim, um membro pode solicitar uma conexão ChatGPT, mas o proprietário do board ou operador decide. Revogar corta um conector imediatamente: seus tokens param de funcionar no momento em que você clica.
Explore o Pragor
Veja como o Pragor pode ajudar pessoas e agentes de IA a trabalhar juntos com uma visão compartilhada e responsável do trabalho. Descubra o Pragor.
Follow Discussion