AI Connector
Tokens acotados, niveles de autoridad, la API firmada, el servidor MCP y el registro de todo lo que hizo la IA.
AI Connector es un módulo de pago. Es la puerta que permite a una IA operar tu sitio, y el conjunto de reglas que mantiene esa puerta estrecha.
Advertencia El contenido del sitio es dato, no instrucción. Títulos de tema, publicaciones, mensajes, nombres de miembros y campos personalizados los escribieron personas, y algunas de ellas escribirán órdenes dirigidas a tu IA. Por eso el conector marca el contenido de los miembros como no fiable. Una IA que lo trate como instrucción puede ser dirigida por cualquiera que pueda publicar en tu sitio.
Qué es, y qué no es#
Es un sistema de tokens, una API REST firmada y un servidor MCP. Un token actúa como miembro de servicio de un grupo, así que nunca hace más de lo que ese grupo puede, y el alcance que pongas encima solo puede quitar permisos.
No incluye ningún modelo de IA. Conectas la IA que ya usas, con el proveedor y la cuenta que ya pagas. Bondry no guarda ningún modelo, ninguna clave de proveedor ni ninguna factura de uso.
Llega al core y a todos los módulos instalados, porque habla mediante los permisos que cada módulo ya declara. Un módulo instalado mañana queda a su alcance el mismo día, sin ningún update en el conector.
Instalar y licenciar#
Descarga el paquete desde tu área de cliente y súbelo en Admin panel > Modules. Activa la licencia con el número de serie de tu compra de AI Connector, en el mismo dominio de producción que la licencia del core.
Nada queda abierto hasta que creas un token. El módulo llega sin ningún token y no concede acceso por defecto.
Crear un token#
Ve a AI Connector > Tokens y elige New token. Un token lleva:
| Campo | Qué decide |
|---|---|
| Name | Para qué sirve este token, en una línea. Es lo que lees en la línea de tiempo |
| Member group | El techo. El token nunca hace más de lo que haría un miembro de ese grupo |
| Mode | Todo lo que el grupo permite, o solo las acciones que elijas |
| Scope | En modo acotado, las acciones exactas, escritas en palabras |
| Read only | Activo por defecto: el token lee el sitio y no cambia nada |
| Expires on | Noventa días por defecto, treinta como máximo en un token absoluto |
| Allowed IP addresses | Opcional, uno por línea: dirección exacta, comodín o CIDR |
| Calls per minute and per hour | Seiscientas por hora por defecto, nunca por encima de tres mil |
El secreto aparece una sola vez. Todo lo que está antes del punto es el identificador de la clave; todo lo que viene después es el secreto de firma. El sitio lo guarda cifrado y no vuelve a mostrarlo, así que consérvalo donde guardas las contraseñas.
Nota Deja Read only activo en tu primer token. Un token de solo lectura ya basta para que una IA responda preguntas sobre tu comunidad, y no puede dañar nada mientras aprendes qué hace esa IA con él.
Los tres niveles de autoridad#
El nivel se deriva del grupo que elegiste y de una casilla. Queda escrito en cada línea de la línea de tiempo, así que un token degradado después no reescribe su propia historia.
Miembro. Un grupo normal. El token actúa exactamente como actúa un miembro de ese grupo, y la superficie administrativa sigue cerrada para él. Es el nivel de un token que responde dudas, publica respuestas o mantiene ordenada una categoría.
Administrador. Un grupo con permisos de administración, con la casilla desactivada. El token crea y configura todo lo que un administrador configura en el panel, en el core y en todos los módulos instalados: grupos, categorías, foros, páginas, cursos, planes, insignias, menús, idiomas y temas. Las acciones destructivas siguen cerradas salvo que las concedas una a una, y aun así responden con un paso de confirmación.
Absoluto. Un grupo con permisos de administración, con Absolute access activo. El token lo hace todo, incluido lo destructivo, sin paso de confirmación por acción. Concederlo cuesta, en la pantalla y en el servidor:
- una confirmación escrita de que el token puede borrar contenido y miembros, desinstalar módulos y cambiar pagos, permisos y ajustes;
- la contraseña del administrador que crea el token;
- el código de verificación en dos pasos, cuando esa cuenta lo tiene activo;
- una caducidad de treinta días como máximo.
Quitar el acceso absoluto no cuesta nada: bajar el poder nunca puede ser más difícil que subirlo. El interruptor general, los límites, la lista de IP, el registro de auditoría y el solo lectura siguen aplicándose a un token absoluto.
Conectar por la API REST firmada#
La URL base está en AI Connector > Documentation. Cada llamada lleva cuatro cabeceras:
| Cabecera | Valor |
|---|---|
X-Bondry-Key |
La parte de tu token anterior al punto |
X-Bondry-Timestamp |
Tiempo unix, aceptado dentro de una ventana de 300 segundos |
X-Bondry-Nonce |
De un solo uso |
X-Bondry-Signature |
hex(hmac_sha256(secret, METHOD + LF + PATH + LF + TIMESTAMP + LF + NONCE + LF + sha256(body))) |
Pregunta al sitio antes de actuar. GET /ai/v1/capabilities dice qué módulos
están instalados, qué puede ejecutar este token, si es de solo lectura y cuáles
son los techos. GET /ai/v1/schema/{resource} describe los campos y las
acciones de un recurso. POST /ai/v1/actions ejecuta una acción.
Conectar por MCP#
La misma puerta con otro picaporte: los mismos tokens, los mismos techos, el mismo rastro y el mismo paso de confirmación. AI Connector > Documentation muestra la URL del MCP de esta instalación, y el token viaja como bearer:
{
"mcpServers": {
"bondry": {
"type": "http",
"url": "https://tu-comunidad.com/ai/mcp/<instalación>",
"headers": {
"Authorization": "Bearer bai_xxxxxxxxxxxx.<secret>"
}
}
}
}
Claude Code lo añade en una línea:
claude mcp add --transport http bondry \
https://tu-comunidad.com/ai/mcp/<instalación> \
--header "Authorization: Bearer bai_xxxxxxxxxxxx.<secret>"
Cuatro herramientas, y ninguna de ellas es una lista de fábrica:
bondry_capabilities, bondry_schema, bondry_read y bondry_act.
Advertencia Un cliente MCP no firma el cuerpo de la petición, así que el secreto viaja en la cabecera. El endpoint rechaza HTTP simple fuera del entorno local. Sirve tu sitio por HTTPS antes de entregar un token a una IA.
Ensayo#
Cualquier acción puede enviarse como ensayo. El sitio responde qué haría, en detalle, y no cambia nada. La respuesta también dice si la llamada real pedirá confirmación. Úsalo la primera vez que una IA toque un tipo de recurso que nunca había tocado.
Confirmación en dos pasos#
Una acción destructiva responde 409 con un token de confirmación válido una
vez, durante cinco minutos, para esa acción exacta sobre ese destino exacto. La
segunda llamada lo lleva y ejecuta. Esto vale para un token administrador
incluso en modo "todo lo que el grupo permite": lo destructivo nunca llega por
herencia.
Un token absoluto se salta el segundo paso. Esa es toda la diferencia, y por eso conceder acceso absoluto cuesta lo que cuesta.
La línea de tiempo#
AI Connector > Activity lista cada llamada que hizo la IA, incluidas las que fueron rechazadas en la puerta. Cada línea lleva el token, la autoridad que tenía en ese momento, la superficie (API REST o servidor MCP), la acción, el destino y, cuando algo cambió, el antes y el después.
Filtra por token, por superficie, por tipo y por resultado. Las mismas acciones también entran en el Administrator Log del core, así que una auditoría lee una sola historia, no dos.
El interruptor general#
AI Connector > Tokens tiene un interruptor que apaga el conector. Revoca todos los tokens a la vez y rechaza cualquier llamada hasta que lo enciendas de nuevo. Nada más en tu sitio cambia.
Encenderlo de nuevo no restaura los tokens: siguen revocados, y restauras uno a uno los que aún quieras. Es deliberado. Un interruptor que bajaste con prisa no debería deshacerse con prisa.