Seguridad y tokens de MCP
Tu token MCP representa tu cuenta de Sheet Best. Guárdalo como una contraseña y entrégalo únicamente a clientes MCP en los que confíes.
Cómo funciona el token
- Un token empieza por
sbmcp_y se genera con datos aleatorios de alta entropía. - El token sin ocultar solo aparece cuando lo creas.
- Sheet Best almacena un hash, no el token sin ocultar.
- Solo puedes tener un token MCP activo a la vez.
- En la versión actual, los tokens no caducan automáticamente.
- Los endpoints de cuenta y directos opcionales aceptan un token MCP y no permiten acceso anónimo.
- Un token válido solo puede usar conexiones propiedad de su usuario de Sheet Best.
Activar, pausar, revocar o sustituir
Estas acciones tienen efectos diferentes:
| Acción | ¿Se conserva el token? | ¿Funciona el token actual? | Próximo paso |
|---|---|---|---|
| Activar MCP support | Sí | Sí, si existe | Conecta o reconecta tus clientes. |
| Desactivar MCP support | Sí | No | Vuelve a activarlo para reanudar con el mismo token. |
| Revoke token (Revocar token) | No queda un token activo | No | Genera un token nuevo cuando necesites acceso. |
| Replace token (Sustituir token) | Se sustituye por uno nuevo | El anterior deja de funcionar inmediatamente | Guarda el nuevo token y actualiza todos los clientes. |
Desactivar la compatibilidad pausa el acceso; no equivale a revocar las credenciales. Revocar un token no desactiva MCP support.

Guardar las credenciales descargadas de forma segura
Download credentials (Descargar credenciales) crea sheetbest-mcp-credentials.txt, que contiene el endpoint de cuenta y el token sin ocultar.
- Guárdalo en un gestor de contraseñas u otro almacén de secretos cifrado.
- No lo incluyas en el control de versiones ni lo subas a almacenamiento compartido.
- No lo pegues en prompts, incidencias, registros ni capturas de pantalla.
- Elimina las copias innecesarias de Descargas y de las copias de seguridad.
- Si puede haberse filtrado, revócalo o sustitúyelo inmediatamente.
Los controles de conexión siguen aplicándose
Un token de cuenta válido no anula los controles de conexión. Las herramientas de hoja solo están disponibles cuando:
- la conexión pertenece al usuario del token;
- el acceso a MCP está activado en la cuenta y en la conexión;
- la conexión está activa;
- se cumplen las reglas de origen e IP;
- la operación está permitida por la conexión y el plan;
- queda cuota para las operaciones que consumen solicitudes.
Las herramientas de escritura también necesitan acceso de edición de Google. Para una hoja compartida mediante enlace, concede acceso de Editor. Para una hoja privada, la cuenta de Google autorizada en Sheet Best debe conservar el acceso. Consulta hojas privadas.
Usa sheetbest_get_permissions para comparar el acceso de Google, la configuración de Sheet Best y las acciones efectivas sobre filas.
Clientes de navegador y nativos
Los clientes MCP de navegador envían una cabecera Origin. Sheet Best solo acepta estas solicitudes desde orígenes aprobados para el servicio MCP. También admite clientes nativos que no envían una cabecera Origin.
Si un cliente de navegador se rechaza incluso con un token válido, no reduzcas los demás controles de conexión. Contacta con soporte de Sheet Best e indica el nombre, la versión y el origen del cliente para que se pueda revisar la configuración de orígenes aprobados.
Sin OAuth ni caducidad automática
La versión actual de MCP utiliza tokens de portador configurados manualmente. No ofrece descubrimiento OAuth, consentimiento del usuario, tokens de actualización ni caducidad automática del token MCP.
Por eso, tú eres responsable de la rotación. Sustituye el token cuando:
- un dispositivo o cliente deje de ser de confianza;
- alguien pueda haber visto el token sin ocultar;
- un archivo de credenciales descargado pueda haberse copiado;
- quieras retirar el acceso a todos los clientes existentes y registrarlos de nuevo.
Responder a una posible filtración
- Desactiva MCP support para pausar inmediatamente las solicitudes autenticadas.
- Selecciona Revoke token si todavía no necesitas otro, o Replace token para emitirlo ahora.
- Elimina el token antiguo y los archivos de credenciales descargados de todos los clientes y dispositivos.
- Añade el token nuevo únicamente a los clientes en los que sigas confiando.
- Activa MCP support y ejecuta
sheetbest_get_permissionsen cada conexión que vayas a usar.
Sustituir un token detiene a todos los clientes que usan el valor anterior, no solo al cliente en el que detectaste el problema.
Próximo paso
Consulta los errores de autenticación y permisos en solución de problemas de MCP.