Tokens de Acesso Pessoal para Forktastic: Configuração e Melhores Práticas
Passo a passo completo do PAT para Forktastic — emissão, escopo, revogação, por que tokens por cliente e o que fazer se um token vazar.

Os Tokens de Acesso Pessoal (PATs) são como o servidor MCP do Forktastic autentica as solicitações. São credenciais de string curta que você emite da sua conta, com escopo de acesso somente leitura, revogáveis a qualquer momento. Este post é o passo a passo completo do PAT — emissão, escopo, revogação, melhores práticas de segurança.
O que é um PAT
Uma string longa e aleatória (pense em mais de 40 caracteres) que identifica exclusivamente um token associado à sua conta. Quando você se autentica no servidor MCP do Forktastic, você passa o PAT no cabeçalho de Autorização. O servidor o compara com sua conta e concede acesso somente leitura à sua biblioteca de receitas.
Como emitir um
- Abra o Forktastic.
- Configurações → Tokens de Acesso Pessoal.
- Toque em "Novo Token".
- Dê a ele um rótulo — "Claude Desktop", "Cursor", "meu-agente-servidor", o que quer que descreva seu uso.
- Toque em "Criar".
- Copie o token imediatamente — ele é mostrado uma vez. Após esta tela, o token completo não é visualizável novamente (apenas os últimos caracteres, para identificação).
Por que emitir tokens separados para usos separados
Um PAT por cliente é o padrão correto. Se você usa o Claude Desktop no seu laptop e o Cursor no escritório e um agente separado em um servidor, emita três PATs rotulados de acordo. Três razões:
- A revogação é granular. Se o PAT do seu laptop vazar, você revoga apenas aquele sem interromper o trabalho do seu escritório.
- Os limites de taxa não são agrupados. Cada PAT tem seus próprios buckets de 60/min e 5.000/dia, então um agente descontrolado em uma máquina não limita os outros.
- Trilha de auditoria. Você pode ver qual PAT está fazendo quais solicitações nos logs de uso.
O que um PAT concede
Acesso somente leitura aos dados da sua conta — suas receitas, seus livros de receitas, seu grupo familiar, receitas populares (dados públicos). Nada mais. As ferramentas do servidor MCP são todas de leitura; não há endpoint de gravação, nenhuma API de criação de receita, nenhuma API de exclusão de nada.
O PAT também não pode ver os dados de outros usuários. Mesmo dentro de um grupo familiar, o PAT só lê o que sua conta tem o direito de ver (suas próprias receitas mais o conteúdo compartilhado pela família que o proprietário da família compartilhou).
Como revogar um PAT
Configurações → Tokens de Acesso Pessoal → toque em um token → Revogar. Imediato; o token para de funcionar em alguns segundos. Reemita se precisar de um novo.
Sempre revogue quando:
- Um dispositivo com o PAT for perdido ou roubado.
- Você desinstalar um cliente que tinha o PAT.
- Um colega de equipe saiu e tinha acesso ao PAT.
- Você suspeitar que o PAT pode ter sido exposto (commitado no git, vazado em logs).
Melhores práticas de segurança
- Nunca cometa um PAT no git — trate-os como senhas. Use variáveis de ambiente na sua configuração.
- Nunca compartilhe um PAT no chat, mesmo com um colega de equipe. Eles devem emitir o seu próprio.
- Não reutilize um PAT em várias máquinas. Emita um por máquina.
- Rotacione os tokens periodicamente. A cada 6 a 12 meses, revogue e reemita os PATs ativos.
O que fazer se um PAT vazar
Revogue-o imediatamente. Emita um novo. Atualize onde o PAT antigo foi usado. O dano de um PAT do Forktastic vazado é limitado — acesso de leitura apenas às suas receitas — mas o princípio da revogação rápida é importante.
Onde ir em seguida
Para a configuração do Claude, passo a passo do Claude. Para o Cursor, passo a passo do Cursor. Para limites de taxa, referência de limites de taxa. Para o pilar MCP, guia do pilar MCP.