# auth.md — Subastech

Cómo se autentica un agente o un cliente MCP en Subastech. Este documento se ampliará con el registro de agentes (OAuth 2.1, claves de API y vinculación de cuentas) en cuanto el servidor de autorización esté publicado.

## Datos públicos sin autenticación

- API pública v1 (JSON, CORS abierto): https://app.subastech.com/v1/subastas — contrato en https://app.subastech.com/openapi.json.
- Cualquier página pública de https://app.subastech.com en Markdown con la cabecera `Accept: text/markdown`.
- Solo datos oficiales del BOE (dirección, valores, fechas, resultado). El scoring, el veredicto, las cargas, la rentabilidad, la valoración y los intervinientes requieren cuenta y plan.

## Con cuenta (MCP y A2A)

- Servidor MCP: https://mcp.subastech.com/mcp · Agente A2A: https://mcp.subastech.com/a2a.
- Servidor de autorización OAuth 2.1 (PKCE S256): https://app.subastech.com — autorización en https://app.subastech.com/oauth/authorize, tokens en https://app.subastech.com/oauth/token, metadatos del recurso en https://mcp.subastech.com/.well-known/oauth-protected-resource.
- Claves de API personales (cabecera `Authorization: Bearer`): https://app.subastech.com/cuenta/integraciones.
- Cuenta: https://app.subastech.com/entrar (iniciar sesión) · https://app.subastech.com/registro (crear cuenta) · planes en https://app.subastech.com/precios.
- Las herramientas responden según el plan de la cuenta, exactamente igual que la web; lo que está cerrado devuelve un candado legible por máquina con la URL para desbloquearlo.
- Nunca pidas ni envíes la contraseña del usuario: la autorización se hace siempre en el navegador.

Guía completa para conectar Claude, ChatGPT, Claude Code u otros clientes: https://app.subastech.com/agentes
