Skip to main content
O MCP usa a mesma autenticação da API pública: API key wp_live_....

Modos de autenticação

A key é repassada para api.wovepay.com como X-API-Key. Nunca é logada pelo servidor MCP.

Permissões recomendadas

Use o princípio do menor privilégio. Para integração via agente: Crie a key em app.wovepay.com → Integrações → API. Tutorial: Criar API Key.

Headers de observabilidade

O MCP envia estes headers em toda chamada à API WovePay: Isso permite medir adoção por ferramenta no futuro, sem expor dados sensíveis.

Segurança

Não commite API keys no repositório. Use variáveis de ambiente ou secrets do Cursor.
  • Rotas só são executáveis via operationId do OpenAPI — impossível chamar paths arbitrários
  • Validação de body via Ajv antes de cada request
  • Respostas HAR-like redactam X-API-Key nos logs retornados ao agente