Autenticación (API keys / tokens)
Cada superficie de MelonHelp se autentica distinto: el MCP usa OAuth por usuario, los webhooks se verifican con un secreto compartido, y la REST API en beta usa tokens de workspace.
MCP: OAuth por usuario
Al conectar Claude autorizas con tu cuenta de MelonHelp (flujo OAuth estándar). El token resultante hereda tus permisos: Claude ve lo que tú puedes ver, nada más. Revocas desconectando el conector.
Webhooks: firma con secreto
Cada webhook configurado tiene un secreto. MelonHelp firma los envíos para que tu endpoint verifique que el evento es legítimo antes de procesarlo (detalle).
REST API (beta privada): token de workspace
El modelo previsto:
- Un token por workspace, generado desde la configuración, enviado como
Authorization: Bearer <token>. - Alcance limitado al workspace del token — sin acceso cruzado.
- Rotación: generar uno nuevo invalida el anterior.
# Ejemplo del formato previsto
curl https://api.melonhelp.com/v1/tickets \
-H "Authorization: Bearer mh_ws_..."
Buenas prácticas
- Nunca publiques tokens en frontends ni repos.
- Un token por sistema integrado — revocar sin romper todo lo demás.
- Verifica SIEMPRE la firma de los webhooks entrantes.