Skip to main content
A ZeroPath hospeda um servidor MCP em https://zeropath.com/mcp. Aponte sua ferramenta de IA para essa URL, faça login pelo navegador e ela já conversa com seus achados de segurança — sem instalar nada e sem copiar chaves de API.
Prefere rodar o servidor você mesmo com tokens de API? Use o servidor MCP local. Os dois expõem as mesmas ferramentas.

Conectar

Na primeira vez, uma janela do navegador abre para você entrar e aprovar o acesso.

Depois é só perguntar

Com a conexão pronta, fale com seus achados em linguagem natural:
  • “Mostre os problemas críticos no repositório de pagamentos.”
  • “Quais achados da semana passada são falsos positivos? Arquive-os.”
  • “Abra um pull request com a correção dessa SQL injection.”
Veja a lista completa de ferramentas para tudo que o assistente pode fazer.

O que ele pode e não pode fazer

Age como você

A conexão enxerga exatamente o que você enxerga — seu papel, seus times e uma organização escolhida no login. Conecte de novo para incluir outra organização.

Somente leitura por padrão

A aprovação pergunta separadamente antes de permitir mudanças (retriagem de achados, geração de patches, abertura de PRs, início de scans). Sem marcar essa opção, a conexão só lê.

Apenas achados

Essas conexões alcançam somente as ferramentas de segurança — nunca administração de organização, times ou cobrança, e nunca a criação de novas automações do agente. Executar automações que um administrador já criou (disparar um agendamento, ativar um playbook) continua funcionando. Para o resto da API, use um token de API.

Tudo auditado

Cada chamada de ferramenta, aprovação e revogação entra no log de auditoria da organização.
Os nomes de aplicativos na tela de aprovação são autodeclarados — qualquer um pode registrar um app com um nome conhecido. A tela mostra para onde sua aprovação seria realmente enviada, incluindo o esquema (https://claude.ai, ou cursor://anysphere.cursor-mcp para um app nativo). Confira se é o esperado antes de aprovar.

Gerenciando conexões

Tudo fica em Settings → Integrations: A revogação é imediata: a próxima requisição daquele app falha e a pessoa precisa reconectar.

Solução de problemas

A conexão expirou ou foi revogada. A maioria das ferramentas reautoriza sozinha; se a sua não fizer isso, remova o servidor e adicione de novo. Se continuar falhando, confirme com um administrador que o MCP remoto ainda está habilitado na organização.
A conexão foi aprovada como somente leitura. Remova o servidor, adicione de novo e marque a opção que permite mudanças na hora de aprovar.
Cada conexão fica ligada a uma organização. Adicione o servidor uma segunda vez e escolha a outra organização no login.
Use seu próprio domínio — por exemplo https://sua-empresa.zeropath.com/mcp. O resto é idêntico.
O servidor implementa a especificação de autorização do MCP: ele é um recurso protegido OAuth 2.0 e a própria ZeroPath é o servidor de autorização.
  • Os clientes são públicos (sem client secret); PKCE com S256 é obrigatório.
  • Os escopos são mcp:read e mcp:write; os access tokens duram uma hora e os refresh tokens são de uso único, então reutilizar um token já rotacionado revoga a conexão inteira.
  • Access tokens funcionam apenas sobre a superfície de ferramentas MCP, não sobre a API REST completa.
  • O transporte é Streamable HTTP em modo stateless: POST /mcp com bearer token retorna application/json. GET /mcp retorna 405 — sem streams iniciados pelo servidor. As versões de protocolo 2025-06-18 e 2025-03-26 são suportadas.