Saltar al contenido principal

Seguridad y tokens de MCP

Tu token MCP representa tu cuenta de Sheet Best. Guárdalo como una contraseña y entrégalo únicamente a clientes MCP en los que confíes.

Cómo funciona el token

  • Un token empieza por sbmcp_ y se genera con datos aleatorios de alta entropía.
  • El token sin ocultar solo aparece cuando lo creas.
  • Sheet Best almacena un hash, no el token sin ocultar.
  • Solo puedes tener un token MCP activo a la vez.
  • En la versión actual, los tokens no caducan automáticamente.
  • Los endpoints de cuenta y directos opcionales aceptan un token MCP y no permiten acceso anónimo.
  • Un token válido solo puede usar conexiones propiedad de su usuario de Sheet Best.

Activar, pausar, revocar o sustituir

Estas acciones tienen efectos diferentes:

Acción¿Se conserva el token?¿Funciona el token actual?Próximo paso
Activar MCP supportSí, si existeConecta o reconecta tus clientes.
Desactivar MCP supportNoVuelve a activarlo para reanudar con el mismo token.
Revoke token (Revocar token)No queda un token activoNoGenera un token nuevo cuando necesites acceso.
Replace token (Sustituir token)Se sustituye por uno nuevoEl anterior deja de funcionar inmediatamenteGuarda el nuevo token y actualiza todos los clientes.

Desactivar la compatibilidad pausa el acceso; no equivale a revocar las credenciales. Revocar un token no desactiva MCP support.

Credencial MCP activa con su prefijo oculto, actividad y acciones de sustituir y revocar token.

Guardar las credenciales descargadas de forma segura

Download credentials (Descargar credenciales) crea sheetbest-mcp-credentials.txt, que contiene el endpoint de cuenta y el token sin ocultar.

  • Guárdalo en un gestor de contraseñas u otro almacén de secretos cifrado.
  • No lo incluyas en el control de versiones ni lo subas a almacenamiento compartido.
  • No lo pegues en prompts, incidencias, registros ni capturas de pantalla.
  • Elimina las copias innecesarias de Descargas y de las copias de seguridad.
  • Si puede haberse filtrado, revócalo o sustitúyelo inmediatamente.

Los controles de conexión siguen aplicándose

Un token de cuenta válido no anula los controles de conexión. Las herramientas de hoja solo están disponibles cuando:

  • la conexión pertenece al usuario del token;
  • el acceso a MCP está activado en la cuenta y en la conexión;
  • la conexión está activa;
  • se cumplen las reglas de origen e IP;
  • la operación está permitida por la conexión y el plan;
  • queda cuota para las operaciones que consumen solicitudes.

Las herramientas de escritura también necesitan acceso de edición de Google. Para una hoja compartida mediante enlace, concede acceso de Editor. Para una hoja privada, la cuenta de Google autorizada en Sheet Best debe conservar el acceso. Consulta hojas privadas.

Usa sheetbest_get_permissions para comparar el acceso de Google, la configuración de Sheet Best y las acciones efectivas sobre filas.

Clientes de navegador y nativos

Los clientes MCP de navegador envían una cabecera Origin. Sheet Best solo acepta estas solicitudes desde orígenes aprobados para el servicio MCP. También admite clientes nativos que no envían una cabecera Origin.

Si un cliente de navegador se rechaza incluso con un token válido, no reduzcas los demás controles de conexión. Contacta con soporte de Sheet Best e indica el nombre, la versión y el origen del cliente para que se pueda revisar la configuración de orígenes aprobados.

Sin OAuth ni caducidad automática

La versión actual de MCP utiliza tokens de portador configurados manualmente. No ofrece descubrimiento OAuth, consentimiento del usuario, tokens de actualización ni caducidad automática del token MCP.

Por eso, tú eres responsable de la rotación. Sustituye el token cuando:

  • un dispositivo o cliente deje de ser de confianza;
  • alguien pueda haber visto el token sin ocultar;
  • un archivo de credenciales descargado pueda haberse copiado;
  • quieras retirar el acceso a todos los clientes existentes y registrarlos de nuevo.

Responder a una posible filtración

  1. Desactiva MCP support para pausar inmediatamente las solicitudes autenticadas.
  2. Selecciona Revoke token si todavía no necesitas otro, o Replace token para emitirlo ahora.
  3. Elimina el token antiguo y los archivos de credenciales descargados de todos los clientes y dispositivos.
  4. Añade el token nuevo únicamente a los clientes en los que sigas confiando.
  5. Activa MCP support y ejecuta sheetbest_get_permissions en cada conexión que vayas a usar.

Sustituir un token detiene a todos los clientes que usan el valor anterior, no solo al cliente en el que detectaste el problema.

Próximo paso

Consulta los errores de autenticación y permisos en solución de problemas de MCP.