# AX-SYS-06: Devuelve errores de autorización accionables

> Access and identity · foundational · AX-SYS-06

Cuando se deniegue el acceso, indícale al agente qué alcance o permiso falta y cómo obtenerlo, no solo un 403 a secas.

## Por qué

Los errores de permisos opacos dejan a los agentes en un callejón sin salida en lugar de permitirles autocorregirse. El marco canónico de AX (agentexperience.ax — Accesibilidad de agentes) exige que los agentes tengan una ruta clara para resolver problemas de acceso en nombre del usuario. El OWASP MCP Top 10 clasifica la retroalimentación de autorización insuficiente (MCP07) como un riesgo principal, porque los agentes no pueden recuperarse de denegaciones que no pueden interpretar.

## Haz

Devuelve un error legible por máquinas con el alcance que falta.

## No hagas

Devolver denegaciones opacas.

## Artefacto

Consulta la respuesta 403 con alcance en [AX-SYS-04](ax-sys-04-authenticate-without-human-only-gates.mdx): incluye `required_scope`, `your_scopes` y una URL `grant_at` para que la denegación sea autocorregible.

## Fuentes

1. [agentexperience.ax — Principles of AX](https://agentexperience.ax/concepts/principles-of-ax/) — Agent Accessibility: agents need actionable feedback on denied access — not dead ends — to self-correct and continue on behalf of the user
2. [OWASP MCP Top 10 — MCP07](https://owasp.org/www-project-mcp-top-10/) — Insufficient authentication and authorization is a top-10 MCP risk; opaque 403 responses prevent agents from recovering

---
Source: Agent Experience Principles (axprinciples.com)