https://zeropath.com/mcp. Aponte sua ferramenta de IA para essa URL, faça login pelo navegador e ela já conversa com seus achados de segurança — sem instalar nada e sem copiar chaves de API.
Prefere rodar o servidor você mesmo com tokens de API? Use o servidor MCP local. Os dois expõem as mesmas ferramentas.
Conectar
- Claude Code
- Claude (web e desktop)
- Cursor
- Outras ferramentas
Depois é só perguntar
Com a conexão pronta, fale com seus achados em linguagem natural:- “Mostre os problemas críticos no repositório de pagamentos.”
- “Quais achados da semana passada são falsos positivos? Arquive-os.”
- “Abra um pull request com a correção dessa SQL injection.”
O que ele pode e não pode fazer
Age como você
A conexão enxerga exatamente o que você enxerga — seu papel, seus times e uma organização escolhida no login. Conecte de novo para incluir outra organização.
Somente leitura por padrão
A aprovação pergunta separadamente antes de permitir mudanças (retriagem de achados, geração de patches, abertura de PRs, início de scans). Sem marcar essa opção, a conexão só lê.
Apenas achados
Essas conexões alcançam somente as ferramentas de segurança — nunca administração de organização, times ou cobrança, e nunca a criação de novas automações do agente. Executar automações que um administrador já criou (disparar um agendamento, ativar um playbook) continua funcionando. Para o resto da API, use um token de API.
Tudo auditado
Cada chamada de ferramenta, aprovação e revogação entra no log de auditoria da organização.
Gerenciando conexões
Tudo fica em Settings → Integrations:
A revogação é imediata: a próxima requisição daquele app falha e a pessoa precisa reconectar.
Solução de problemas
Minha ferramenta diz de repente que não está autorizada
Minha ferramenta diz de repente que não está autorizada
A conexão expirou ou foi revogada. A maioria das ferramentas reautoriza sozinha; se a sua não fizer isso, remova o servidor e adicione de novo. Se continuar falhando, confirme com um administrador que o MCP remoto ainda está habilitado na organização.
Uma ferramenta diz que precisa de acesso de escrita
Uma ferramenta diz que precisa de acesso de escrita
A conexão foi aprovada como somente leitura. Remova o servidor, adicione de novo e marque a opção que permite mudanças na hora de aprovar.
Preciso de uma segunda organização
Preciso de uma segunda organização
Cada conexão fica ligada a uma organização. Adicione o servidor uma segunda vez e escolha a outra organização no login.
Estou em uma instância self-hosted ou dedicada
Estou em uma instância self-hosted ou dedicada
Use seu próprio domínio — por exemplo
https://sua-empresa.zeropath.com/mcp. O resto é idêntico.Detalhes técnicos (para revisões de segurança)
Detalhes técnicos (para revisões de segurança)
O servidor implementa a especificação de autorização do MCP: ele é um recurso protegido OAuth 2.0 e a própria ZeroPath é o servidor de autorização.
- Os clientes são públicos (sem client secret); PKCE com S256 é obrigatório.
- Os escopos são
mcp:reademcp:write; os access tokens duram uma hora e os refresh tokens são de uso único, então reutilizar um token já rotacionado revoga a conexão inteira. - Access tokens funcionam apenas sobre a superfície de ferramentas MCP, não sobre a API REST completa.
- O transporte é Streamable HTTP em modo stateless:
POST /mcpcom bearer token retornaapplication/json.GET /mcpretorna 405 — sem streams iniciados pelo servidor. As versões de protocolo2025-06-18e2025-03-26são suportadas.