La puerta por la que un agente usa el sistema: habla el protocolo, usa herramientas y, para escribir, espera a que un humano apruebe. Cada credencial se emite a nombre de una persona y hereda sus permisos, vivos: nunca ve más de lo que su dueño ve en pantalla.
¿Buscas una llave para un script que llama endpoints? Esa es otra cosa: se emite en la pantalla de la API, y una no sirve para lo de la otra.
{
"mcpServers": {
"divali": {
"command": "node",
"args": ["/ruta/al/repo/mcp/servidor.js"],
"env": {
"DIVALI_API_URL": "https://cloud.hojanadivali.com",
"DIVALI_API_KEY": "dvl..."
}
}
}
}/api/mcp. Si la usas contra un
endpoint suelto responde 403 — y es a propósito: por ahí se saltaría la
aprobación humana.curl -H "x-api-key: dvl..." \ https://cloud.hojanadivali.com/api/mcp/herramientas