Segurança e tokens do MCP
Seu token MCP representa sua conta do Sheet Best. Guarde-o como uma senha e entregue-o apenas a clientes MCP em que você confie.
Como o token funciona
- Um token começa com
sbmcp_e é gerado com dados aleatórios de alta entropia. - O token completo aparece apenas quando você o cria.
- O Sheet Best armazena um hash, não o token completo.
- Você pode ter apenas um token MCP ativo por vez.
- Na versão atual, os tokens não expiram automaticamente.
- Os endpoints da conta e diretos opcionais aceitam um token MCP e não permitem acesso anônimo.
- Um token válido só pode usar conexões pertencentes ao seu usuário do Sheet Best.
Ativar, pausar, revogar ou substituir
Estas ações têm efeitos diferentes:
| Ação | O token é mantido? | O token atual funciona? | Próximo passo |
|---|---|---|---|
| Ativar MCP support | Sim | Sim, se existir | Conecte ou reconecte seus clientes. |
| Desativar MCP support | Sim | Não | Ative novamente para retomar com o mesmo token. |
| Revoke token (Revogar token) | Nenhum token ativo | Não | Gere um novo token quando precisar de acesso. |
| Replace token (Substituir token) | Substituído por um novo | O anterior para imediatamente | Guarde o novo token e atualize todos os clientes. |
Desativar o suporte pausa o acesso; não equivale a revogar a credencial. Revogar um token não desativa MCP support.

Guardar as credenciais baixadas com segurança
Download credentials (Baixar credenciais) cria sheetbest-mcp-credentials.txt, que contém o endpoint da conta e o token completo.
- Guarde-o em um gerenciador de senhas ou outro cofre de segredos criptografado.
- Não o inclua no controle de versão nem o envie para armazenamento compartilhado.
- Não o cole em prompts, tickets, logs ou capturas de tela.
- Exclua cópias desnecessárias da pasta Downloads e dos backups.
- Se houver possibilidade de vazamento, revogue ou substitua o token imediatamente.
Os controles da conexão continuam valendo
Um token de conta válido não ignora os controles da conexão. As ferramentas de planilha só ficam disponíveis quando:
- a conexão pertence ao usuário do token;
- o acesso ao MCP está ativado na conta e na conexão;
- a conexão está ativa;
- as regras de origem e IP são atendidas;
- a operação é permitida pela conexão e pelo plano;
- há cota para operações que consomem requisições.
As ferramentas de gravação também precisam de acesso de edição do Google. Para uma planilha compartilhada por link, conceda acesso de Editor. Para uma planilha privada, a conta do Google autorizada no Sheet Best deve manter o acesso. Consulte planilhas privadas.
Use sheetbest_get_permissions para comparar o acesso do Google, as configurações do Sheet Best e as ações efetivas sobre linhas.
Clientes de navegador e nativos
Clientes MCP de navegador enviam um cabeçalho Origin. O Sheet Best só aceita essas requisições de origens aprovadas para o serviço MCP. Clientes nativos que não enviam um cabeçalho Origin também são aceitos.
Se um cliente de navegador for rejeitado mesmo com um token válido, não reduza os demais controles da conexão. Entre em contato com o suporte do Sheet Best e informe o nome, a versão e a origem do cliente para que a configuração de origens aprovadas possa ser revisada.
Sem OAuth nem expiração automática
A versão atual do MCP usa tokens de portador configurados manualmente. Ela não oferece descoberta OAuth, consentimento do usuário, tokens de atualização nem expiração automática do token MCP.
Por isso, a rotação é sua responsabilidade. Substitua o token quando:
- um dispositivo ou cliente deixar de ser confiável;
- alguém puder ter visto o token completo;
- um arquivo de credenciais baixado puder ter sido copiado;
- você quiser remover o acesso de todos os clientes existentes e cadastrá-los novamente.
Responder a uma suspeita de vazamento
- Desative MCP support para pausar imediatamente as requisições autenticadas.
- Selecione Revoke token se ainda não precisar de outro ou Replace token para emiti-lo agora.
- Remova o token antigo e os arquivos de credenciais baixados de todos os clientes e dispositivos.
- Adicione o novo token apenas aos clientes em que você ainda confia.
- Ative MCP support e execute
sheetbest_get_permissionsem cada conexão que pretende usar.
Substituir um token interrompe todos os clientes que usam o valor anterior, não apenas o cliente em que você percebeu o problema.
Próximo passo
Consulte os erros de autenticação e permissão em solução de problemas do MCP.