Autorización: OAuth 2.1 — authorization_code + PKCE S256 obligatorio,
registro dinámico (RFC 7591) y resource indicators (RFC 8707).
Callbacks: los de Claude y Cursor, y loopback
(http://127.0.0.1:* o localhost:* con path /callback
u /oauth/callback, como mcp-remote). ¿Callback propio en la
nube? Pide el alta.
Discovery: ver los enlaces del pie de página.
¿Qué puede hacer tu asistente?
Leer tu tiendapáginas, menú, revisiones y contexto de marca
Editar en borradorlo publicado no se toca hasta que tú digas
Vista previa realliga de preview y screenshots del borrador
Publicarpromueve el borrador con una orden explícita
Crear y clonarpáginas nuevas con los bloques de tu tienda
Estilos e imágenesCSS del sitio y subida de imágenes
Control humano donde importa. Los cambios que tocan JavaScript nunca se
publican solos: quedan en una cola de aprobación dentro del CRM para que una persona los revise.
Siempre puedes descartar un borrador o volver a una revisión anterior.
Seguridad
Autorizas con tu usuario del CRM vía OAuth — tu asistente nunca ve tu contraseña.
Acceso acotado al módulo de páginas (pages:read, pages:write,
design:write): nada de contactos, ventas ni usuarios.
Cada token queda amarrado a tu tienda: un token de una cuenta no sirve para otra.
Modelo borrador → publicar, con aprobación humana para el código.