Tokens de acceso personal para Forktastic: configuración y buenas prácticas
Tutorial completo de PAT para Forktastic: emisión, alcance, revocación, por qué tokens por cliente y qué hacer si se filtra un token.

Los tokens de acceso personal (PAT) son la forma en que el servidor MCP de Forktastic autentica las solicitudes. Son credenciales de cadena corta que emites desde tu cuenta, con alcance de acceso de solo lectura, revocables en cualquier momento. Esta publicación es el tutorial completo de PAT: emisión, alcance, revocación, mejores prácticas de seguridad.
Qué es un PAT
Una cadena aleatoria larga (piensa en más de 40 caracteres) que identifica de forma única un token asociado con tu cuenta. Cuando te autenticas en el servidor MCP de Forktastic, pasas el PAT en el encabezado de autorización. El servidor lo compara con tu cuenta y otorga acceso de solo lectura a tu biblioteca de recetas.
Cómo emitir uno
- Abre Forktastic.
- Configuración → Tokens de acceso personal.
- Toca "Nuevo token".
- Dale una etiqueta: "Claude Desktop", "Cursor", "my-agent-server", lo que sea que describa su uso.
- Toca "Crear".
- Copia el token inmediatamente: se muestra una vez. Después de esta pantalla, el token completo no se puede volver a ver (solo los últimos caracteres, para identificación).
Por qué emitir tokens separados para usos separados
Un PAT por cliente es el patrón correcto. Si usas Claude Desktop en tu computadora portátil y Cursor en la oficina y un agente separado en un servidor, emite tres PAT etiquetados en consecuencia. Tres razones:
- La revocación es granular. Si el PAT de tu computadora portátil se filtra, revocas solo ese sin interrumpir tu trabajo de oficina.
- Los límites de velocidad no se acumulan. Cada PAT tiene sus propios depósitos de 60/min y 5000/día, por lo que un agente descontrolado en una máquina no estrangula a los demás.
- Registro de auditoría. Puedes ver qué PAT está haciendo qué solicitudes en los registros de uso.
Qué otorga un PAT
Acceso de solo lectura a los datos de tu cuenta: tus recetas, tus libros de cocina, tu grupo familiar, recetas de tendencias (datos públicos). Nada más. Todas las herramientas del servidor MCP son de lectura; no hay ningún punto final de escritura, ninguna API de creación de recetas, ninguna API de eliminación de nada.
El PAT tampoco puede ver los datos de otros usuarios. Incluso dentro de un grupo familiar, el PAT solo lee lo que tu cuenta tiene derecho a ver (tus propias recetas más el contenido compartido por la familia que el propietario de la familia ha compartido).
Cómo revocar un PAT
Configuración → Tokens de acceso personal → toca un token → Revocar. Inmediato; el token deja de funcionar en unos segundos. Vuelve a emitir si necesitas uno nuevo.
Siempre revoca cuando:
- Se pierde o roban un dispositivo con el PAT.
- Desinstalas un cliente que tenía el PAT.
- Un compañero de equipo se fue y tenía acceso al PAT.
- Sospechas que el PAT puede haber estado expuesto (confirmado en git, filtrado en los registros).
Mejores prácticas de seguridad
- Nunca confirmes un PAT en git: trátalos como contraseñas. Usa variables de entorno en tu configuración.
- Nunca compartas un PAT en el chat, ni siquiera con un compañero de equipo. Deberían emitir el suyo propio.
- No reutilices un PAT en varias máquinas. Emite uno por máquina.
- Rota los tokens periódicamente. Cada 6 a 12 meses, revoca y vuelve a emitir los PAT activos.
Qué hacer si se filtra un PAT
Revócalo inmediatamente. Emite uno nuevo. Actualiza dondequiera que se usó el PAT anterior. El daño de un PAT de Forktastic filtrado está limitado (acceso de lectura solo a tus recetas), pero el principio de revocación rápida es importante.
A dónde ir después
Para la configuración de Claude, tutorial de Claude. Para Cursor, tutorial de Cursor. Para los límites de velocidad, referencia de los límites de velocidad. Para el pilar MCP, guía del pilar MCP.