> ## Documentation Index
> Fetch the complete documentation index at: https://zeropath.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Servidor MCP Remoto

> Conecte suas ferramentas de IA à ZeroPath em um passo — sem instalação, com login pelo navegador

A ZeroPath hospeda um servidor MCP em `https://zeropath.com/mcp`. Aponte sua ferramenta de IA para essa URL, faça login pelo navegador e ela já conversa com seus achados de segurança — sem instalar nada e sem copiar chaves de API.

<Info>
  Prefere rodar o servidor você mesmo com tokens de API? Use o [servidor MCP local](/docs/pt/mcp/installation). Os dois expõem as [mesmas ferramentas](/docs/pt/mcp/tools).
</Info>

<h2 id="connect">
  Conectar
</h2>

<Tabs>
  <Tab title="Claude Code">
    ```bash theme={null}
    claude mcp add --transport http zeropath https://zeropath.com/mcp
    ```

    Na primeira vez, uma janela do navegador abre para você entrar e aprovar o acesso.
  </Tab>

  <Tab title="Claude (web e desktop)">
    Vá em **Settings → Connectors → Add custom connector** e informe:

    ```
    https://zeropath.com/mcp
    ```

    O Claude conduz o login e a aprovação.
  </Tab>

  <Tab title="Cursor">
    ```json theme={null}
    {
      "mcpServers": {
        "zeropath": {
          "url": "https://zeropath.com/mcp"
        }
      }
    }
    ```

    O Cursor pede o login no primeiro uso.
  </Tab>

  <Tab title="Outras ferramentas">
    Qualquer cliente MCP compatível com o transporte Streamable HTTP funciona. Informe a URL `https://zeropath.com/mcp` — o resto ele descobre sozinho.
  </Tab>
</Tabs>

<h2 id="just-ask">
  Depois é só perguntar
</h2>

Com a conexão pronta, fale com seus achados em linguagem natural:

* *"Mostre os problemas críticos no repositório de pagamentos."*
* *"Quais achados da semana passada são falsos positivos? Arquive-os."*
* *"Abra um pull request com a correção dessa SQL injection."*

Veja a [lista completa de ferramentas](/docs/pt/mcp/tools) para tudo que o assistente pode fazer.

<h2 id="what-it-can-do">
  O que ele pode e não pode fazer
</h2>

<CardGroup cols={2}>
  <Card title="Age como você" icon="user">
    A conexão enxerga exatamente o que você enxerga — seu papel, seus times e uma organização escolhida no login. Conecte de novo para incluir outra organização.
  </Card>

  <Card title="Somente leitura por padrão" icon="lock">
    A aprovação pergunta separadamente antes de permitir mudanças (retriagem de achados, geração de patches, abertura de PRs, início de scans). Sem marcar essa opção, a conexão só lê.
  </Card>

  <Card title="Apenas achados" icon="shield-check">
    Essas conexões alcançam somente as ferramentas de segurança — nunca administração de organização, times ou cobrança, e nunca a *criação* de novas automações do agente. Executar automações que um administrador já criou (disparar um agendamento, ativar um playbook) continua funcionando. Para o resto da API, use um [token de API](/docs/pt/authentication/api-tokens).
  </Card>

  <Card title="Tudo auditado" icon="list-check">
    Cada chamada de ferramenta, aprovação e revogação entra no log de auditoria da organização.
  </Card>
</CardGroup>

<Warning>
  Os nomes de aplicativos na tela de aprovação são autodeclarados — qualquer um pode registrar um app com um nome conhecido. A tela mostra para onde sua aprovação seria realmente enviada, incluindo o esquema (`https://claude.ai`, ou `cursor://anysphere.cursor-mcp` para um app nativo). Confira se é o esperado antes de aprovar.
</Warning>

<h2 id="managing-connections">
  Gerenciando conexões
</h2>

Tudo fica em **Settings → Integrations**:

| Quero…                                                                       | Onde                                                             |
| ---------------------------------------------------------------------------- | ---------------------------------------------------------------- |
| Ver ou desconectar minhas próprias conexões                                  | **Remote MCP** (em *Personal*)                                   |
| Ver as conexões de todos, quem aprovou e quando foram usadas pela última vez | **MCP Config** (administradores)                                 |
| Desligar o MCP remoto para toda a organização                                | **MCP Config** — vale na hora, inclusive para conexões já em uso |

A revogação é imediata: a próxima requisição daquele app falha e a pessoa precisa reconectar.

<h2 id="troubleshooting">
  Solução de problemas
</h2>

<AccordionGroup>
  <Accordion title="Minha ferramenta diz de repente que não está autorizada">
    A conexão expirou ou foi revogada. A maioria das ferramentas reautoriza sozinha; se a sua não fizer isso, remova o servidor e adicione de novo. Se continuar falhando, confirme com um administrador que o MCP remoto ainda está habilitado na organização.
  </Accordion>

  <Accordion title="Uma ferramenta diz que precisa de acesso de escrita">
    A conexão foi aprovada como somente leitura. Remova o servidor, adicione de novo e marque a opção que permite mudanças na hora de aprovar.
  </Accordion>

  <Accordion title="Preciso de uma segunda organização">
    Cada conexão fica ligada a uma organização. Adicione o servidor uma segunda vez e escolha a outra organização no login.
  </Accordion>

  <Accordion title="Estou em uma instância self-hosted ou dedicada">
    Use seu próprio domínio — por exemplo `https://sua-empresa.zeropath.com/mcp`. O resto é idêntico.
  </Accordion>
</AccordionGroup>

<Accordion title="Detalhes técnicos (para revisões de segurança)">
  O servidor implementa a [especificação de autorização do MCP](https://modelcontextprotocol.io/specification/2025-06-18/basic/authorization): ele é um recurso protegido OAuth 2.0 e a própria ZeroPath é o servidor de autorização.

  | Capacidade                                    | Padrão    | Endpoint                                    |
  | --------------------------------------------- | --------- | ------------------------------------------- |
  | Metadados do recurso protegido                | RFC 9728  | `/.well-known/oauth-protected-resource/mcp` |
  | Metadados do servidor de autorização          | RFC 8414  | `/.well-known/oauth-authorization-server`   |
  | Registro dinâmico de clientes                 | RFC 7591  | `/oauth/register`                           |
  | Authorization code + PKCE (S256, obrigatório) | OAuth 2.1 | `/oauth/authorize`                          |
  | Emissão de tokens e rotação de refresh token  | OAuth 2.1 | `/oauth/token`                              |
  | Indicadores de recurso                        | RFC 8707  | `resource=https://zeropath.com/mcp`         |

  * Os clientes são públicos (sem client secret); PKCE com S256 é obrigatório.
  * Os escopos são `mcp:read` e `mcp:write`; os access tokens duram uma hora e os refresh tokens são de uso único, então reutilizar um token já rotacionado revoga a conexão inteira.
  * Access tokens funcionam apenas sobre a superfície de ferramentas MCP, não sobre a API REST completa.
  * O transporte é Streamable HTTP em modo stateless: `POST /mcp` com bearer token retorna `application/json`. `GET /mcp` retorna 405 — sem streams iniciados pelo servidor. As versões de protocolo `2025-06-18` e `2025-03-26` são suportadas.
</Accordion>

<Snippet file="getting-help.mdx" />
