Scopes y seguridad
LicitaIQ MCP usa OAuth/Auth0 y valida token, audience, expiración y scopes en cada llamada.
Scopes soportados
| Scope | Permite |
|---|---|
usage:read |
Leer estado de cuenta, límites y uso MCP. |
tenders:read |
Buscar licitaciones y leer metadata o estado. |
tenders:activate |
Cargar ficha, activar descarga, refrescar o reintentar procesamiento. |
files:read |
Ver archivos y estados de procesamiento. |
documents:search |
Buscar dentro de documentos procesados. |
pipeline:read |
Leer seguimiento y estadísticas de pipeline. |
pipeline:write |
Agregar, actualizar o quitar licitaciones del pipeline. |
Errores esperables
- Sin token:
401 unauthorized. - Token inválido, vencido o con audience incorrecto:
401 unauthorized. - Token válido sin scope requerido:
403 insufficient_scope. - Usuario sin organización intentando usar pipeline: error de organización requerida.
Datos que no se exponen
LicitaIQ no expone identificadores internos del vector store. Las tools de búsqueda documental devuelven contexto y metadata controlada, no acceso directo a infraestructura interna.
Buenas prácticas
- otorga solo los scopes que el cliente necesita
- revisa permisos antes de conectar un cliente externo
- usa cuentas autorizadas de la organización
- considera la respuesta de agentes como apoyo, no como decisión automática
Consulta también Seguridad y datos.