MCP

MCP authentication

Bearer MCP key, scope, reveal, dan cabut.

Authorization: Bearer citora_mcp_xxxxxxxx

Tidak ada query param key. Jangan taruh key di URL.

Kelola key (JWT aplikasi)

Base: /api/brands/{brand_id}/mcp-keys

MethodAksi
GETDaftar key (prefix, label, scope, last used)
POSTBuat key — body { "label": "Claude" } — response berisi api_key sekali
DELETE /{key_id}Cabut
RevealEndpoint reveal di UI Settings jika can_reveal true

Key lama yang dibuat sebelum fitur salin aktif tidak bisa di-reveal. Cabut lalu buat baru.

Scope

ScopeEfek
readDefault. Tool tulis tidak didaftarkan / ditolak
writeTermasuk post, analisis, audit, email laporan, Keyword Magic search
fullAlias write

Bridge juga bisa memaksa read-only dengan CITORA_MCP_READ_ONLY=1 (disembunyikan di sisi stdio, server tetap memfilter scope).

Rate limit

60 request / menit / key. Jika terlampaui, agen menerima error rate limit — tunggu jendela 1 menit.

Downgrade paket

Key tidak dihapus. Call tetap 403 sampai MCP aktif lagi di paket brand.