Servidor MCP

Cómo se obtiene el acceso#

El acceso es autoservicio, el comercio instala el conector con la URL del servidor y, en la ventana de autorización, inicia sesión con las mismas credenciales de su cuenta de Tilopay (correo y contraseña) y confirma el código de verificación que Tilopay envía. Con eso el usuario del asistente se crea solo, queda asociado al comercio y sus credenciales de API se registran cifradas del lado del servidor.

Tres cosas que conviene tener claras:

  1. La sesión se autoriza con el correo y la contraseña del panel de Tilopay, más el código de verificación. El asistente nunca ve ni guarda esa contraseña: la conexión queda con OAuth 2.0.
  2. Como el usuario queda asociado a un comercio, el agente sólo alcanza los datos y las operaciones de ese comercio.
  3. El comercio nunca pega su apiKey, apiUser ni apiPassword en el cliente MCP.

Las credenciales de API del comercio viven cifradas en el servidor de Tilopay y se descifran en cada llamada. No se pegan en el cliente MCP, ni en el archivo de configuración del asistente, ni se le pasan al modelo. Ese es el argumento de seguridad de todo el diseño.

Conexión#

El servidor es https://mcp.tilopay.com/mcp. Para conectarlo:

  1. Agregar el servidor en el cliente MCP con esa URL.
  2. El cliente descubre la autenticación por el 401 con WWW-Authenticate, que apunta a /.well-known/oauth-protected-resource.
  3. El cliente se registra dinámicamente y abre la pantalla de autorización.
  4. El usuario inicia sesión con las credenciales de su cuenta de Tilopay, confirma el código de verificación y ve una pantalla de consentimiento con la aplicación que pide acceso, la URL de retorno y los permisos.
  5. Al aprobar, el cliente queda conectado.

El modelo es OAuth 2.0 con authorization_code y refresh_token. El cliente descubre los endpoints del proveedor de identidad por sí mismo: lo único que hay que configurar es la URL del servidor.

Desde los clientes MCP más usados#

  • Claude (escritorio y web): agregar un conector remoto con la URL del servidor y completar el inicio de sesión en la ventana que abre. Conectar con Claude
  • ChatGPT: agregar el servidor como conector remoto con esa misma URL; la autorización se completa en el navegador.
  • Cursor, VS Code y otros editores: declarar un servidor MCP remoto de tipo HTTP con la URL, sin token en el archivo de configuración; el editor abre el navegador para autorizar.
  • Cliente propio: usar un cliente MCP con transporte Streamable HTTP y soporte de OAuth 2.0 con registro dinámico. La secuencia es la de arriba: 401, descubrimiento, registro, autorización, conexión.

El transporte es Streamable HTTP. Las herramientas disponibles se listan por grupo: ventas y transacciones, enlaces de pago, catálogo, contactos, cobros recurrentes, soporte y diagnóstico. El grupo API bancario (BaaS) se activa bajo solicitud y sólo funciona para usuarios con credenciales del API bancario de Tilopay. Antes de conectar un agente, leé qué puede hacer.

Última verificación: 2026-09-23 · Responsable: equipo-integraciones

Ver como Markdown crudo