Skip to content

Sécurité et permissions

Le serveur MCP est exposé sur https://mcp.48n.fr/ et demande un jeton OAuth 2.1. Les jetons sont vérifiés localement avec les clés publiques de l’émetteur, puis contrôlés pour leur émetteur, leur audience et leur expiration.

Chaque portefeuille est rattaché au sujet (sub) du jeton. Une requête ne peut donc lire que les données de l’utilisateur authentifié. Les accès conseiller sont une exception explicite : le client doit d’abord accorder le mandat, et celui-ci peut être révoqué.

Les outils d’écriture enregistrent des opérations déjà réalisées. Ils ne peuvent pas transmettre d’ordre à une place de marché. Les suppressions et corrections demandent une confirmation et l’historique reste traçable.