Descubre qué ve un cliente sin autenticar al conectarse: si tu servidor exige OAuth y si lo dice de una forma con la que un cliente pueda actuar.
Cuando el transporte está bien, queda el problema de que nadie ve qué hace tu servidor. MCP Showcase convierte la misma URL en un playground en vivo con documentación para cada herramienta.
No hace falta token. De eso se trata precisamente: ver qué pasa sin él.
Y seguimos el descubrimiento que anuncia tu servidor, exactamente como haría un cliente.
Si se exige OAuth, qué es accesible sin él y qué nota obtiene el resto de la superficie.
Un servidor que exige autorización responde 401 a una petición sin autenticar y
apunta a los metadatos de su servidor de autorización. El cliente descubre allí los endpoints,
ejecuta el flujo y reintenta con un token. Ese paso de descubrimiento es lo esencial: es lo que
convierte conectar con un servidor protegido en algo que un cliente puede hacer automáticamente,
en lugar de algo que un usuario tenga que configurar a mano.
Esta página se conecta a tu servidor sin credencial alguna e informa de lo que encontraría un cliente.
Para una persona ambas cosas parecen «sin herramientas»; para un cliente son completamente
distintas. Un 401 claro con metadatos de descubrimiento le dice al cliente qué hacer
a continuación. Una lista de herramientas vacía le dice que el servidor no tiene herramientas, así
que se detiene, y el usuario ve un servidor que conectó sin problemas y no hace nada. Si tu
servidor exige autorización, debería decirlo de una forma con la que los clientes puedan actuar.
Vale la pena comprobarlo a propósito. Solo los nombres de las herramientas ya describen tus entrañas, así que un servidor que lista herramientas de forma anónima y solo rechaza las llamadas sigue filtrando un mapa de sí mismo. Para un servidor público de solo lectura está bien; para cualquier otra cosa, la lista de herramientas pertenece detrás de la misma barrera que las llamadas.
No completa un flujo de autorización: eso necesita un usuario real y una pantalla de consentimiento real. Comprueba qué ve un cliente sin autenticar y cómo señala tu servidor sus requisitos. Si usas un token bearer estático en lugar del flujo de descubrimiento, el comprobador de autenticación es la página adecuada.
Cuando un cliente ya puede alcanzar tu servidor, queda el problema de que nadie puede saber qué hace. Una lista de herramientas no es una demostración, y un cliente potencial no instalará un cliente para averiguarlo. MCP Showcase apunta a la misma URL y produce un playground en vivo con documentación generada para cada herramienta, de modo que evaluar tu servidor cueste un clic.