Tokens, scopes en beveiliging
Hoe pat-isms tokens werken: scopes, intrekken, vervaldatum en harde limieten.
Accounttokens laten een MCP-client als uw gebruiker handelen, beperkt door de scopes die u hebt geselecteerd bij het aanmaken van de token.
Voorvoegsel en levenscyclus
| Stap | Gedrag |
|---|---|
| Aanmaken | Instellingen → Connected apps → Create token |
| Weergeven | Volledig geheim wordt één keer getoond; begint met pat-isms- |
| Opslaan | Alleen in clientconfiguratie; nooit committen naar git |
| Intrekken | Dezelfde Instellingenpagina; treedt direct in werking |
| Vervaldatum | Optioneel bij aanmaken |
Scopes (typisch)
De exacte labels in de UI kunnen licht afwijken; de bedoeling is:
Account
| Mogelijkheid | Lezen | Schrijven / handelen |
|---|---|---|
| Accountinformatie | ja | nee |
| Werkruimtes | lijst weergeven (workspaces:read) | persoonlijke werkruimtes aanmaken met create_workspace (workspaces:write) |
| Documenten | alleen metadata weergeven (geen get-by-ID tool) | nee |
| Herinneringen | ja | aanmaken / bewerken als toegekend |
| Bedrijfscontext | get_company_context (company_context:read) | set_company_context (company_context:write), een volledige vervanging van het profiel |
| Gesprekken | n.v.t. | starten en verzenden als toegekend |
Model API (groep Connected apps)
| Scope | Doel |
|---|---|
api_keys:read | Lijst met sk-isms-sleutelmetadata weergeven (geen geheimen) |
api_keys:write | sk-isms-sleutels aanmaken / intrekken via MCP |
api_credits:read | Vooraf betaald API-tegoedsaldo lezen |
api_credits:checkout | Een Stripe Checkout-URL aanmaken voor bijvullen (een mens betaalt in de browser) |
Deze scopes staan een pat-isms-token niet toe om inferentie uit te voeren. De orchestrator gebruikt nog steeds een afzonderlijke sk-isms-sleutel voor api.ismscopilot.com. Zie Instellen vanaf Claude Code of Grok.
Geef de minimale set scopes voor de taak van de orchestrator. Een token met alleen-lezen toegang tot de werkruimte kan geen gesprekken starten.
Harde limieten (ontwerpkeuze)
- Aanmaken van werkruimtes is persoonlijk en gebudgetteerd. Een door de orchestrator aangemaakte werkruimte wordt niet gedeeld met uw team, erft niet de Geavanceerde Gegevensbescherming van uw organisatie en is beperkt tot 10 nieuwe werkruimtes per 24 uur (elke aanmaak telt mee, inclusief die via de web-app en de startwerkruimte van een nieuw account). Stel persona, instructies en teamdelen in via de web-app.
- Schrijven naar bedrijfscontext is een volledige vervanging.
set_company_contextoverschrijft het hele profiel met de velden die u doorgeeft (bedrijfsnaam, sector, schaal, land van hoofdkantoor, privacyrol, gegevenstypen, hostregio, techstack, notities). Een leeg object wist het. Lees het eerst metget_company_contextals u alleen één veld wilt wijzigen. - Beyond is beschikbaar wanneer de orchestrator
mode: "beyond"doorgeeft (Fast is de standaard). Betaalde plannen: 10 runs per UTC-dag (50 bij Unlimited). Zie Beyond-modus gebruiken. - Geavanceerde Gegevensbescherming kan niet worden in- of uitgeschakeld via de token. De orchestrator kan de status melden; u wijzigt dit in Instellingen → Gegevensbescherming.
- Limieten voor verzoeken gelden (in de orde van ~120 verzoeken/minuut per token; gelijktijdige gesprekken zijn beperkt per account). Als u limieten bereikt, wacht dan en probeer het opnieuw.
pat-ismsalleen voert geen Model-API-voltooiingen uit. Model API-tools makensk-isms-sleutels aan en openen creditcheckout; Embed-partnerfacturering blijft apart.
Beveiligingschecklist
- Noem tokens naar apparaat of doel (
claude-laptop,cursor-ci). - Geef de voorkeur aan een korte vervaldatum voor tijdelijke machines.
- Trek in als een laptop kwijt is of een CI-geheim roteert.
- Plaats
pat-isms-…nooit in openbare repos, schermafbeeldingen of supporttickets.
Gebruik telt mee voor uw normale chatabonnements- en planlimieten, niet voor vooraf betaalde API-credits. Uw orchestrator leest elke ontvangen reactie als invoer, dus de reactietekst telt ook mee voor de context en het gebruik van het aanroepende gereedschap.