Skip to main content
O Wabox expõe um servidor MCP em https://mcp.wabox.me/mcp. Qualquer app compatível (Claude, ChatGPT, Claude Code, Cursor…) pode enviar mensagens e administrar grupos pelas suas instâncias, sem token na mão do app: a autorização é por OAuth, você escolhe quais instâncias e quais permissões numa tela do Wabox, e pode revogar a qualquer momento em Apps conectados.
O MCP só envia e consulta metadados. Ele não lê o histórico de conversas: o Wabox não guarda o conteúdo das mensagens (D14). Para reagir a mensagens recebidas, use webhooks.

Conectar

  1. No claude.ai, abra Configurações › Conectores › Adicionar conector personalizado.
  2. Nome: Wabox. URL: https://mcp.wabox.me/mcp.
  3. Clique em Conectar. O Wabox abre a tela de autorização: entre na sua conta, marque as instâncias e permissões e clique em Autorizar.
A mesma URL e os mesmos passos estão no painel, em Apps conectados › Como conectar.

A tela de autorização

Ao conectar, o app é enviado para app.wabox.me/oauth/authorize. Ali você define: Qualquer membro do workspace pode autorizar um app. Owners e admins podem revogar qualquer autorização; membros, só as próprias.

Permissões (escopos)

O app só enxerga as tools dos escopos concedidos.

Tools

Todas aceitam instance_id. Ele é opcional quando o app foi autorizado para uma única instância; com várias, o app precisa informar (ou chamar list_instances antes).

O que acontece num envio

Antes de enfileirar, a tool confere que a instância está conectada, que a assinatura ou trial está ativa e que o número existe no WhatsApp. Erros voltam com o mesmo code da API REST (instance_not_connected, phone_not_on_whatsapp, subscription_required, rate_limited…), então o assistente consegue explicar o que faltou. O sucesso significa enfileirado: a entrega real chega no webhook delivery, com o mesmo message_id que a tool devolveu. Os envios passam pela mesma fila, pacing anti-ban e rate limit da API.

Revogar

Em Apps conectados (menu lateral, ou na aba da instância) cada autorização mostra o app, as instâncias, os escopos, quem autorizou e o último uso. Revogar corta o acesso na hora: o app precisa passar pela autorização de novo para voltar a usar suas instâncias.

Segurança

  • O app nunca recebe o token da instância. Ele recebe tokens OAuth próprios, curtos (1 h) e renováveis, guardados hasheados. Reuso de um token de renovação já usado revoga a autorização inteira.
  • Client-Token e lista de IPs não se aplicam ao MCP: os apps de IA rodam na nuvem do fornecedor, com IPs que mudam, e a autorização OAuth já é uma credencial individual e revogável.
  • Para desenvolvedores de apps: o servidor segue a spec de autorização do MCP com registro dinâmico de clientes (RFC 7591), Client ID Metadata Documents, PKCE S256 obrigatório e metadata em /.well-known/oauth-authorization-server e /.well-known/oauth-protected-resource.