https://mcp.wabox.me/mcp. Qualquer app compatível (Claude, ChatGPT, Claude Code, Cursor, Codex…) pode enviar mensagens, administrar grupos e até conectar o número pelo QR, usando as suas instâncias. A autorização é por OAuth: você escolhe quais instâncias e quais permissões numa tela do Wabox e pode revogar a qualquer momento em Apps conectados. Apps que não fazem OAuth podem usar o token da instância.
Conectar
- Claude
- ChatGPT
- Claude Code
- Cursor
- Codex
- No claude.ai, abra Configurações › Conectores › Adicionar conector personalizado.
- Nome:
Wabox. URL:https://mcp.wabox.me/mcp. - Clique em Conectar. O Wabox abre a tela de autorização: entre na sua conta, marque as instâncias e permissões e clique em Autorizar.
Sem OAuth: token da instância
Para clientes que só sabem mandar um header (agentes rodando em servidor, n8n, scripts, Codex sem navegador), o servidor também aceita o token da instância como bearer. Nesse caso o app enxerga uma instância só, com todas as permissões, e valem as mesmas proteções da API REST: Client-Token (se ativado) e lista de IPs.- Claude Code
- Cursor
- Codex
Client-Token (Claude Code e Cursor aceitam vários headers). O token da instância fica em Instância › Dados; gerar um novo token derruba o acesso do app.
A tela de autorização
Ao conectar por OAuth, o app é enviado paraapp.wabox.me/oauth/authorize. Ali você define:
Qualquer membro do workspace pode autorizar um app. Owners e admins podem revogar qualquer autorização; membros, só as próprias.
Permissões (escopos)
O app só enxerga as tools dos escopos concedidos.
status está sempre disponível.
Tools
Todas aceitam
instance_id. Ele é opcional quando o app foi autorizado para uma única instância; com várias, o app precisa informar (ou chamar list_instances antes).
O que acontece num envio
Antes de enfileirar, a tool confere que a instância está conectada, que a assinatura ou trial está ativa e que o número existe no WhatsApp. Erros voltam com o mesmocode da API REST (instance_not_connected, phone_not_on_whatsapp, subscription_required, rate_limited…), então o assistente consegue explicar o que faltou. O sucesso significa enfileirado: a entrega real chega no webhook delivery, com o mesmo message_id que a tool devolveu. Os envios passam pela mesma fila, pacing anti-ban e rate limit da API.
Exemplos de pedidos
Depois de conectar, peça ao assistente em linguagem natural:- “Use o Wabox para ver o status da minha instância e me dizer o que falta.”
- “Meu número caiu. Pegue o QR do Wabox e me mostre para eu escanear.”
- “Mande pelo Wabox ‘Seu pedido saiu para entrega’ para o 5511988887777.”
- “Crie um grupo ‘Suporte Loja’ no Wabox com 5511988887777 e 5511977776666 e coloque o primeiro como admin.”
- “Envie para o grupo 120363012345678901-group a imagem https://exemplo.com/promo.png com a legenda ‘Promoção de hoje’.”
Revogar
Em Apps conectados (menu lateral, ou na aba da instância) cada autorização mostra o app, as instâncias, os escopos, quem autorizou e o último uso. Revogar corta o acesso na hora: o app precisa passar pela autorização de novo para voltar a usar suas instâncias. Apps que usam o token da instância são desligados gerando um novo token em Instância › Dados.MCP da conta vs MCP das docs
Vale conectar os dois: o das docs ajuda o assistente a escrever a integração; o da conta deixa ele operar o número.
Segurança
- Por OAuth, o app nunca recebe o token da instância. Ele recebe tokens próprios, curtos (1 h) e renováveis, guardados hasheados. Reuso de um token de renovação já usado revoga a autorização inteira.
- Client-Token e lista de IPs não se aplicam a apps autorizados por OAuth: os apps de IA rodam na nuvem do fornecedor, com IPs que mudam, e a autorização já é uma credencial individual e revogável. Com o token da instância como bearer, os dois valem, como na REST.
- Para desenvolvedores de apps: o servidor segue a spec de autorização do MCP com registro dinâmico de clientes (RFC 7591), Client ID Metadata Documents, PKCE S256 obrigatório e metadata em
/.well-known/oauth-authorization-servere/.well-known/oauth-protected-resource.