Autenticación y autorización
Cuatro preguntas separadas que Ryde responde por separado: quién llama, qué puede hacer, si el cliente puede transaccionar y si esta compra está autorizada.
Las cuatro son independientes. Una clave de API no es una membresía; una membresía no es una autorización de compra; el consentimiento OAuth no es una licencia permanente para gastar. Mantenerlas separadas es lo que hace seguro permitir que el software transaccione en nombre de alguien.
| Capa | Pregunta que responde | Definido por |
|---|---|---|
| Autenticación | ¿Qué aplicación llama y en nombre de qué cliente de Ryde? | Código de autorización OAuth + PKCE |
| Autorización | ¿Qué capacidades aprobó ese cliente? | Alcances en el token de acceso |
| Derecho | ¿Puede este cliente transaccionar a través de un agente externo? | Membresía Ryde One / Acuerdo Comercial Ryde One |
| Confirmación | ¿Está autorizada ESTA compra concreta, ahora mismo? | Una cotización reciente mostrada al cliente, más una clave de idempotencia |
Los escenarios de autorización
OAuth delegado por el usuario
Tu aplicación actúa por un cliente de Ryde que la aprobó. Así funciona toda integración de consumo, incluidos los asistentes de IA. Las credenciales del cliente nunca llegan a ti.
Autorización de comercio
Tu aplicación actúa por un comercio o proveedor de servicios aprobado: un POS, la automatización propia de un restaurante, una plataforma de administración de propiedades. Requiere además un Acuerdo Comercial Ryde One activo del comercio. PRÓXIMAMENTE.
Autorización MCP
Un cliente de IA obtiene un token de usuario con alcances por el mismo flujo OAuth, descubierto mediante metadatos de recurso protegido. No hay credencial MCP aparte ni atajo MCP.
Autenticación solo de aplicación
No se ofrece. Toda operación de la Red de Agentes actúa por un cliente o comercio específico de Ryde, así que cada llamada lleva un token que nombra a uno. No hay credencial que permita a una aplicación actuar en el mercado por sí misma: ese diseño es lo que impide que una integración haga de intermediaria por muchas personas.
Nunca envíes un token de acceso de Ryde a un host que no sea de Ryde, ni lo pases a un servicio posterior o proveedor de modelos. Un token nombra a un cliente y una aplicación específicos; en cualquier otro sitio solo es un riesgo.