Skip to main content
Gratis - crear y usar tokens de API no está limitado por plan.
Un token de API de cuenta (fpat_…) es la credencial Bearer que autoriza las solicitudes al servidor MCP en POST /mcp. Está limitado a tu cuenta, así que cualquier llamada a una herramienta hecha con él actúa como tú, solo sobre tus propios formularios y envíos.
Hoy, un token de API autoriza únicamente el servidor MCP. No desbloquea ninguna API REST general - Formpaste no tiene una “Forms API” ni una “Provisioning API” REST pública. Si eso cambia en el futuro, reutilizará este mismo mecanismo de token en lugar de introducir un segundo tipo de credencial.

Crear un token

  1. Abre el panelSettings → API & MCP.
  2. Haz clic en New token y dale un nombre (p. ej. laptop o claude-code) para poder distinguir los tokens más adelante.
  3. El token en bruto se muestra exactamente una vez, inmediatamente después de crearlo. Cópialo ahora, porque Formpaste nunca vuelve a almacenar ni mostrar el valor en bruto.
Pégalo directamente en la configuración de tu cliente MCP - consulta Servidor MCP → Install para ver el bloque exacto.

Cómo se almacena

Formpaste almacena solo un hash SHA-256 de tu token, nunca el valor en bruto. Esta es también la razón por la que el token en bruto no se puede recuperar después de cerrar la pantalla de creación - si lo pierdes, crea uno nuevo y revoca el anterior.

Revocar un token

Desde Settings → API & MCP, haz clic en Revoke junto a cualquier token. La revocación es inmediata: la siguiente solicitud a /mcp que use ese token recibe
Revoca un token si se filtra (p. ej. si se pegó en algún lugar público) o si estás dando de baja una máquina/agente que lo tenía. No hay forma de “pausar” un token - la revocación es permanente; crea uno nuevo para volver a conectarte.

Scope

Al crear un token eliges su scope: Un token setup es la opción segura por defecto para entregar a un agente de programación autónomo que solo necesita crear y conectar formularios: puede realizar todo el ciclo de configuración y verificación, pero nunca puede leer el contenido enviado por un visitante. Un token setup que llama a list_submissions recibe un error forbidden. Los tokens existentes son full por defecto. Un token siempre está limitado al propietario - solo puede actuar sobre la cuenta a la que pertenece, sin importar el scope.

Access key vs. token de API

Estas son dos credenciales distintas con posturas de seguridad diferentes - no las confundas: Si estás conectando un <form> para aceptar envíos de visitantes, necesitas el access_key. Si estás conectando un agente para gestionar formularios vía MCP, necesitas el token de API.

Servidor MCP

Dónde se usa este token.

Tu primer formulario

De dónde viene en cambio el access_key de un formulario.