Saltar al contenido

Scopes y seguridad

LicitaIQ MCP usa OAuth/Auth0 y valida token, audience, expiración y scopes en cada llamada.

Scopes soportados

Scope Permite
usage:read Leer estado de cuenta, límites y uso MCP.
tenders:read Buscar licitaciones y leer metadata o estado.
tenders:activate Cargar ficha, activar descarga, refrescar o reintentar procesamiento.
files:read Ver archivos y estados de procesamiento.
documents:search Buscar dentro de documentos procesados.
pipeline:read Leer seguimiento y estadísticas de pipeline.
pipeline:write Agregar, actualizar o quitar licitaciones del pipeline.

Errores esperables

  • Sin token: 401 unauthorized.
  • Token inválido, vencido o con audience incorrecto: 401 unauthorized.
  • Token válido sin scope requerido: 403 insufficient_scope.
  • Usuario sin organización intentando usar pipeline: error de organización requerida.

Datos que no se exponen

LicitaIQ no expone identificadores internos del vector store. Las tools de búsqueda documental devuelven contexto y metadata controlada, no acceso directo a infraestructura interna.

Buenas prácticas

  • otorga solo los scopes que el cliente necesita
  • revisa permisos antes de conectar un cliente externo
  • usa cuentas autorizadas de la organización
  • considera la respuesta de agentes como apoyo, no como decisión automática

Consulta también Seguridad y datos.