Tokens de acesso

Para clientes que não conseguem iniciar sessão pelo navegador.

A maioria dos clientes de IA liga-se ao Weft por OAuth e nunca vê um segredo. Alguns não têm OAuth nenhum — aceitam um URL e um cabeçalho, e isso é toda a autenticação deles. Esta página é esse cabeçalho.

O Weft é o gestor de tarefas com IA para fundadores a solo e pequenas equipas.

Qual é o seu caminho de entrada

Existe um único endpoint, https://letsweft.com/api/mcp, e duas formas de provar quem é.

  • OAuth — o padrão, e o melhor. O seu cliente regista-se sozinho, inicia sessão uma vez no navegador e nenhum segredo é escrito em ficheiros de configuração. Claude, ChatGPT, Cursor, VS Code, Kimi Code CLI e a maioria fazem assim. Se o seu cliente oferece isto, pode parar de ler: não precisa de token.
  • Um token de acesso — para clientes cujo suporte a MCP é um URL e um cabeçalho. DeepSeek Harness, Trae, Qoder, CodeBuddy, iFlow CLI estão todos nesse grupo.

Gerar um

Abra Definições → Tokens de acesso.

Dê-lhe um nome que reconheça daqui a seis meses — "Trae no portátil", não "token 2" — e escolha a validade: 30, 90 ou 365 dias, ou nunca. Nunca é o valor por omissão, de propósito: uma credencial que morre em silêncio a meio de uma execução atrapalha um agente mais do que uma de longa duração. O token aparece uma única vez. O Weft guarda apenas um hash dele, por isso não há página, pedido de suporte nem consulta à base de dados capaz de o mostrar de novo.

Vai no cabeçalho Authorization , ao lado do endpoint: Authorization: Bearer wft_…. Cada página de cliente mostra o comando ou o ficheiro de configuração exato desse cliente.

O que um token pode fazer

Tudo o que a sua conta pode: ler o quadro, criar e mover tarefas, conduzir sprints, registar decisões — as 32 ferramentas MCP, em todo o seu espaço de trabalho. Ainda não existem âmbitos, por isso um token só de leitura não é algo que se possa criar hoje. Trate-o como trataria a sua palavra-passe.

O que ele não faz: iniciar sessão no site, mexer na sua faturação ou alcançar qualquer espaço de trabalho de que não seja membro.

Revogar, e saber que funcionou

Revogue no mesmo painel. Vale a partir da próxima chamada — sem atraso de propagação, sem período de tolerância em cache — e as chamadas que o token já fez continuam no seu histórico em vez de desaparecerem com ele. Revogue quando uma máquina se perde, quando um portátil sai da empresa, quando um token foi colado onde não devia, ou simplesmente quando deixa de usar um cliente.

Cada token da lista mostra quando foi usado pela última vez. Essa linha é o teste honesto de que um cliente está ligado: um cliente bem configurado que nunca chamou uma ferramenta aparece como nunca usado, e uma configuração que parece certa mas nunca chegou até nós aparece igual. Se o seu assistente diz que não vê o quadro, olhe primeiro para essa linha.