https://mcp.wabox.me/mcp. Qualquer app compatível (Claude, ChatGPT, Claude Code, Cursor…) pode enviar mensagens e administrar grupos pelas suas instâncias, sem token na mão do app: a autorização é por OAuth, você escolhe quais instâncias e quais permissões numa tela do Wabox, e pode revogar a qualquer momento em Apps conectados.
Conectar
- Claude
- ChatGPT
- Claude Code
- Cursor
- No claude.ai, abra Configurações › Conectores › Adicionar conector personalizado.
- Nome:
Wabox. URL:https://mcp.wabox.me/mcp. - Clique em Conectar. O Wabox abre a tela de autorização: entre na sua conta, marque as instâncias e permissões e clique em Autorizar.
A tela de autorização
Ao conectar, o app é enviado paraapp.wabox.me/oauth/authorize. Ali você define:
Qualquer membro do workspace pode autorizar um app. Owners e admins podem revogar qualquer autorização; membros, só as próprias.
Permissões (escopos)
O app só enxerga as tools dos escopos concedidos.
Tools
Todas aceitam
instance_id. Ele é opcional quando o app foi autorizado para uma única instância; com várias, o app precisa informar (ou chamar list_instances antes).
O que acontece num envio
Antes de enfileirar, a tool confere que a instância está conectada, que a assinatura ou trial está ativa e que o número existe no WhatsApp. Erros voltam com o mesmocode da API REST (instance_not_connected, phone_not_on_whatsapp, subscription_required, rate_limited…), então o assistente consegue explicar o que faltou. O sucesso significa enfileirado: a entrega real chega no webhook delivery, com o mesmo message_id que a tool devolveu. Os envios passam pela mesma fila, pacing anti-ban e rate limit da API.
Revogar
Em Apps conectados (menu lateral, ou na aba da instância) cada autorização mostra o app, as instâncias, os escopos, quem autorizou e o último uso. Revogar corta o acesso na hora: o app precisa passar pela autorização de novo para voltar a usar suas instâncias.Segurança
- O app nunca recebe o token da instância. Ele recebe tokens OAuth próprios, curtos (1 h) e renováveis, guardados hasheados. Reuso de um token de renovação já usado revoga a autorização inteira.
- Client-Token e lista de IPs não se aplicam ao MCP: os apps de IA rodam na nuvem do fornecedor, com IPs que mudam, e a autorização OAuth já é uma credencial individual e revogável.
- Para desenvolvedores de apps: o servidor segue a spec de autorização do MCP com registro dinâmico de clientes (RFC 7591), Client ID Metadata Documents, PKCE S256 obrigatório e metadata em
/.well-known/oauth-authorization-servere/.well-known/oauth-protected-resource.