Volver a la wiki

MAINTENANCE_AGENT_TOKEN — Autenticación headless para Maintenance-Weekly

MAINTENANCE_AGENT_TOKEN — Autenticación headless para Maintenance-Weekly

Resumen

Introduce un token Bearer dedicado (MAINTENANCE_AGENT_TOKEN) que permite al routine automatizado Maintenance-Weekly (referencia interna: s69) autenticarse contra la API de CreaRack Pro sin intervención humana, evitando el flujo OAuth de claude.ai que falla en ejecuciones headless.

Problema que resuelve

El routine Maintenance-Weekly se ejecuta de forma programada y sin sesión de usuario activa. El mecanismo OAuth de claude.ai requiere interacción del navegador; en un run headless sin interfaz gráfica, ese flujo no puede completarse y el agente recibía 401 antes de llegar a ningún endpoint MCP.

La solución bifurca la autenticación:

Arquitectura de la solución

Agente Maintenance-Weekly (s69)
  │
  ├─ [Futuro] CF Access Service Token → supera la capa CF Access
  │
  └─ Bearer MAINTENANCE_AGENT_TOKEN
         │
         ▼
   _middleware.ts
     timingSafeEqual check
         │
         ▼
   Endpoint MCP
     re-valida token → mapea a user `maintenance-agent`
         │
         ▼
   Lógica de negocio

Componentes implicados

ComponenteRol
functions/api/_middleware.tsPrimer checkpoint: acepta el token y llama next()
Endpoint MCP (destino)Re-valida el token y resuelve el user maintenance-agent
CF Pages SecretsAlmacena MAINTENANCE_AGENT_TOKEN fuera del código
CF Access (pendiente)Service Token para atravesar la capa de red previa

Trabajo pendiente

Seguridad y principio de mínimo privilegio

Commits relacionados

CommitDescripción
2478e5fIntroduce el routine Maintenance-Weekly (lado agente/scheduler)
c7f2910Añade soporte del token en _middleware.ts (lado servidor)

Véase también

Subir