Devuelve errores de autorización accionables
Return actionable authorization errors
Cuando se deniegue el acceso, indícale al agente qué alcance o permiso falta y cómo obtenerlo, no solo un 403 a secas.
Por qué
Los errores de permisos opacos dejan a los agentes en un callejón sin salida en lugar de permitirles autocorregirse. El marco canónico de AX (agentexperience.ax — Accesibilidad de agentes) exige que los agentes tengan una ruta clara para resolver problemas de acceso en nombre del usuario. El OWASP MCP Top 10 clasifica la retroalimentación de autorización insuficiente (MCP07) como un riesgo principal, porque los agentes no pueden recuperarse de denegaciones que no pueden interpretar.
Haz
Devuelve un error legible por máquinas con el alcance que falta.
No hagas
Devolver denegaciones opacas.
Artefacto
Consulta la respuesta 403 con alcance en AX-SYS-04: incluye required_scope, your_scopes y una URL grant_at para que la denegación sea autocorregible.
Fuentes
- [01]agentexperience.ax — Principles of AX ↗
Agent Accessibility: agents need actionable feedback on denied access — not dead ends — to self-correct and continue on behalf of the user
- [02]OWASP MCP Top 10 — MCP07 ↗
Insufficient authentication and authorization is a top-10 MCP risk; opaque 403 responses prevent agents from recovering