Inicio de sesión
La conexión sigue un flujo estándar de código de autorización de OAuth 2.1 con PKCE (S256). Su cliente de IA nunca ve su contraseña: usted la introduce
en una página de Hi-Doctor y el cliente recibe un código de autorización de
vida corta que canjea por un token.
El servidor publica los documentos de descubrimiento que espera un cliente MCP,
de modo que no hace falta ninguna configuración manual:
Los códigos de autorización son de un solo uso y de vida corta. Canjear uno
dos veces falla: un código reutilizado se rechaza, no se acepta.
A dónde puede devolverse un token
A cada cliente registrado se le emite unclient_id firmado que vincula la
URI de redirección exacta con la que se registró. En el momento de la
autorización, la redirect_uri solicitada debe coincidir exactamente con esa
vinculación.
Esta es la defensa frente a la interceptación del código de autorización: un
atacante que conozca su
client_id sigue sin poder pedir que el código se
entregue en su propio servidor, porque la URI va sellada dentro del
identificador y se verifica antes incluso de mostrar el formulario de inicio de
sesión.Tokens
Los tokens de acceso son sobres cifrados con AES-256-GCM, no credenciales del backend en claro. Cada sobre está vinculado a su destinatario y se rechaza si se manipula, si se reutiliza contra el recurso equivocado o si se presenta después de que haya caducado el token de backend que envuelve. Un sobre de refresco no puede usarse donde se exige un sobre de acceso. Su contraseña de Hi-Doctor se canjea por un token al iniciar sesión y el conector nunca la almacena, nunca la escribe en un registro y nunca se la pasa a la aplicación que se conecta.Permisos
Las herramientas están agrupadas y cada grupo exige su propio ámbito: perfil, consultas, mensajes, cuestionarios, evolución y pago. Una herramienta cuyo ámbito no haya concedido no solo se rechaza, sino que no se ofrece: nunca aparece en la lista de herramientas del cliente. Los roles no se acumulan. Cada cuenta tiene exactamente un catálogo de herramientas, así que un token de paciente nunca puede alcanzar una herramienta clínica o de administración. Consulte Permisos para la lista completa de concesiones.Qué se niega a filtrar el servidor
- Los cuerpos de las respuestas
5xxdel backend se descartan por completo. Un error del servicio subyacente devuelve un fallo genérico y estable, no una traza interna. - Las respuestas
4xxse filtran contra una lista blanca de campos estructurados, de modo que un error puede ser útil sin devolver datos del paciente en el resultado de la herramienta. - Los argumentos de ruta no pueden salir del host de la API configurado ni de su prefijo de versión.
- La limitación de peticiones se aplica por token, no por una cabecera que quien llama pudiera modificar para conseguir un cupo nuevo.
Pago
El conector nunca maneja datos de tarjetas.hidoctor_checkout_create devuelve
un enlace al proceso de pago alojado por Stripe, y los cambios de tarjeta, plan
y dirección de facturación se hacen en el portal de facturación de Stripe. No
existe ninguna herramienta que acepte un número de tarjeta, y cualquier
asistente que le pida uno no está hablando con Hi-Doctor.