Ryde Developers
English Panel ryde.us.com

Autenticación y autorización

Cuatro preguntas separadas que Ryde responde por separado: quién llama, qué puede hacer, si el cliente puede transaccionar y si esta compra está autorizada.

Versión de la API v1 · Ver como Markdown

Las cuatro son independientes. Una clave de API no es una membresía; una membresía no es una autorización de compra; el consentimiento OAuth no es una licencia permanente para gastar. Mantenerlas separadas es lo que hace seguro permitir que el software transaccione en nombre de alguien.

CapaPregunta que respondeDefinido por
Autenticación¿Qué aplicación llama y en nombre de qué cliente de Ryde?Código de autorización OAuth + PKCE
Autorización¿Qué capacidades aprobó ese cliente?Alcances en el token de acceso
Derecho¿Puede este cliente transaccionar a través de un agente externo?Membresía Ryde One / Acuerdo Comercial Ryde One
Confirmación¿Está autorizada ESTA compra concreta, ahora mismo?Una cotización reciente mostrada al cliente, más una clave de idempotencia

Los escenarios de autorización

OAuth delegado por el usuario

Tu aplicación actúa por un cliente de Ryde que la aprobó. Así funciona toda integración de consumo, incluidos los asistentes de IA. Las credenciales del cliente nunca llegan a ti.

Autorización de comercio

Tu aplicación actúa por un comercio o proveedor de servicios aprobado: un POS, la automatización propia de un restaurante, una plataforma de administración de propiedades. Requiere además un Acuerdo Comercial Ryde One activo del comercio. PRÓXIMAMENTE.

Autorización MCP

Un cliente de IA obtiene un token de usuario con alcances por el mismo flujo OAuth, descubierto mediante metadatos de recurso protegido. No hay credencial MCP aparte ni atajo MCP.

Autenticación solo de aplicación

No se ofrece. Toda operación de la Red de Agentes actúa por un cliente o comercio específico de Ryde, así que cada llamada lleva un token que nombra a uno. No hay credencial que permita a una aplicación actuar en el mercado por sí misma: ese diseño es lo que impide que una integración haga de intermediaria por muchas personas.

Nunca envíes un token de acceso de Ryde a un host que no sea de Ryde, ni lo pases a un servicio posterior o proveedor de modelos. Un token nombra a un cliente y una aplicación específicos; en cualquier otro sitio solo es un riesgo.