Herramienta gratuita

Comprobador MCP de OAuth

Descubre qué ve un cliente sin autenticar al conectarse: si tu servidor exige OAuth y si lo dice de una forma con la que un cliente pueda actuar.

Funciona con endpoints Streamable HTTP y SSE, por ejemplo https://mcp.example.com/mcp
Este servidor requiere autenticación
Se usa solo en esta petición y nunca se almacena.

Funcionar no es lo mismo que poder venderse

Cuando el transporte está bien, queda el problema de que nadie ve qué hace tu servidor. MCP Showcase convierte la misma URL en un playground en vivo con documentación para cada herramienta.

Cómo funciona

link
Pega la URL de tu servidor

No hace falta token. De eso se trata precisamente: ver qué pasa sin él.

play_circle
Nos conectamos de forma anónima

Y seguimos el descubrimiento que anuncia tu servidor, exactamente como haría un cliente.

checklist
Mira qué queda expuesto

Si se exige OAuth, qué es accesible sin él y qué nota obtiene el resto de la superficie.

Qué aspecto tiene OAuth en MCP

Un servidor que exige autorización responde 401 a una petición sin autenticar y apunta a los metadatos de su servidor de autorización. El cliente descubre allí los endpoints, ejecuta el flujo y reintenta con un token. Ese paso de descubrimiento es lo esencial: es lo que convierte conectar con un servidor protegido en algo que un cliente puede hacer automáticamente, en lugar de algo que un usuario tenga que configurar a mano.

Esta página se conecta a tu servidor sin credencial alguna e informa de lo que encontraría un cliente.

No devolver nada no es lo mismo que devolver 401

Para una persona ambas cosas parecen «sin herramientas»; para un cliente son completamente distintas. Un 401 claro con metadatos de descubrimiento le dice al cliente qué hacer a continuación. Una lista de herramientas vacía le dice que el servidor no tiene herramientas, así que se detiene, y el usuario ve un servidor que conectó sin problemas y no hace nada. Si tu servidor exige autorización, debería decirlo de una forma con la que los clientes puedan actuar.

Qué es alcanzable antes de la autorización

Vale la pena comprobarlo a propósito. Solo los nombres de las herramientas ya describen tus entrañas, así que un servidor que lista herramientas de forma anónima y solo rechaza las llamadas sigue filtrando un mapa de sí mismo. Para un servidor público de solo lectura está bien; para cualquier otra cosa, la lista de herramientas pertenece detrás de la misma barrera que las llamadas.

Lo que esto no hace

No completa un flujo de autorización: eso necesita un usuario real y una pantalla de consentimiento real. Comprueba qué ve un cliente sin autenticar y cómo señala tu servidor sus requisitos. Si usas un token bearer estático en lugar del flujo de descubrimiento, el comprobador de autenticación es la página adecuada.

Herramientas relacionadas

El transporte no es la parte difícil

Cuando un cliente ya puede alcanzar tu servidor, queda el problema de que nadie puede saber qué hace. Una lista de herramientas no es una demostración, y un cliente potencial no instalará un cliente para averiguarlo. MCP Showcase apunta a la misma URL y produce un playground en vivo con documentación generada para cada herramienta, de modo que evaluar tu servidor cueste un clic.

Preguntas frecuentes

Un servidor que exige autorización responde 401 a una petición sin autenticar y apunta a los metadatos de su servidor de autorización. El cliente descubre allí los endpoints, ejecuta el flujo y reintenta con un token. Ese paso de descubrimiento es lo que lo hace automático en lugar de algo que un usuario tenga que configurar.

Suele ser el comportamiento correcto si exige OAuth: la lista de herramientas no debería ser legible antes de la autorización. Lo que importa es que devuelva un 401 claro con metadatos de descubrimiento, y no una lista vacía que deja al cliente sin nada con lo que actuar.

Solo si las herramientas hacen algo. Para un servidor realmente público de solo lectura está bien. Si escriben datos, gastan dinero o alcanzan sistemas internos, cualquiera que encuentre la URL puede enumerarlas y llamarlas.

No. Comprobamos qué ve un cliente sin autenticar y cómo señala tu servidor sus requisitos. Completar un flujo de autorización necesita un usuario real, que es justo lo que ocurre al conectar el servidor como playground.

Es habitual y viable para uso máquina a máquina, aunque la rotación de claves queda de tu parte. El comprobador de autenticación cubre ese caso; esta página trata del flujo basado en descubrimiento.

Más herramientas MCP gratuitas