OAuth + MCP remoto

Proteja um app do Lovable sem sair do fluxo de criação.

Conecte a Guarita uma vez, peça no chat pra proteger o app atual, aprove o endereço e publique. A Guarita confirma a prova pública em segundo plano e, quando o seu plano tem vaga de app disponível e o endereço é elegível, inicia a primeira ronda.

01 · configuração única

Conecte a Guarita como conector do chat

Antes do passo a passo, a tradução rápida dos dois termos que o Lovable usa: MCP é o canal que deixa a IA do Lovable conversar com a Guarita, e OAuth é o login seguro — você nunca precisa criar nem colar um token. As conexões MCP personalizadas são pessoais de quem builda e não entram no app publicado. O Lovable aceita servidores MCP remotos em todos os planos, embora um admin de workspace possa desativá-los.

  1. 01

    Abra os Connectors

    No Lovable, abra Connectors (a lista de conexões do chat), toque no botão + e escolha MCP server.

  2. 02

    Adicione a Guarita

    Dê o nome “Guarita” e cole https://api.guarita.dev/mcp no campo Server URL.

  3. 03

    Mantenha OAuth

    OAuth (login seguro) já vem selecionado. Escolha Add & authorize — nunca crie nem cole um token de API pessoal.

  4. 04

    Aprove o acesso

    Entre na Guarita, revise as permissões e volte automaticamente pro Lovable.

Esta página consegue abrir o catálogo de Connectors do Lovable, mas o Lovable ainda não documenta um link de instalação que preencha a Guarita sozinho. Até a Guarita ganhar um card no catálogo ou aparecer no registro do seu workspace, a Server URL precisa ser colada uma vez.

02 · o caminho mais curto

Peça, confirme, publique

Peça no chat do projeto

“Proteja este app com a Guarita.”

O Lovable identifica (ou pergunta) a URL publicada estável, pede que você confirme que o app é seu e autorize a ronda, e então adiciona o arquivo de verificação permanente.

  1. Prova preparadaO Lovable adiciona ao projeto um arquivo público de verificação, inofensivo.
  2. Você aprova a publicaçãoO Lovable usa o próprio fluxo de Publish (publicar) e pede sua aprovação quando necessário.
  3. A Guarita confereCom a URL estável conhecida, as checagens seguem em segundo plano — pode até fechar o navegador.
  4. A primeira ronda começaProvado o controle, um endereço elegível com vaga no plano entra na fila automaticamente.

O Lovable não expõe um aviso automático de publicação (webhook) pra um servidor MCP personalizado. Ainda assim, o agente publica pela ferramenta nativa e passa a URL estável pra Guarita na mesma conversa. Se a conversa for interrompida, peça pra ele continuar; não existe um botão separado de “verificar” na Guarita.

03 · regras do endereço

Use uma URL estável e aberta ao público

App publicado

Use a URL de produção lovable.app ou um domínio próprio público.

Site só do workspace

A verificação externa não alcança um site restrito aos membros do workspace.

Preview temporário

Um preview compartilhado expira e não deve virar o endereço protegido de produção.

04 · mínimo necessário

Acesso OAuth não é prova de que o app é seu

Credenciais ficam no servidor

Os tokens OAuth são revogáveis e nunca voltam pro navegador, aparecem no projeto nem são copiados pro código no Lovable. O valor de verificação publicado vale só pra um onboarding e permanece no ar pras checagens periódicas de controle — ele não é uma credencial de API.

Cada endereço é autorizado separadamente

Conectar o MCP identifica a sua conta na Guarita — não prova controle de uma URL qualquer. O Lovable pede autorização explícita, e a Guarita espera a prova aparecer naquele endereço exato antes de liberar testes mais profundos.

05 · sem becos sem saída

Entenda o progresso e recupere sem sustos

StatusO que significaPróximo passo
Aguardando publicaçãoA prova foi preparada, mas ainda não está pública.Publique a versão atual no Lovable.
Confirmando / restaurando provaA Guarita está conferindo a URL pública exata, incluindo a revalidação periódica da prova.Aguarde — ou restaure e publique o arquivo de verificação se o chat pedir. Nenhuma aba da Guarita precisa ficar aberta.
Verificado / primeira rondaO controle foi provado e a ronda está na fila ou rodando.Peça o status no chat do Lovable ou abra Apps na Guarita.
Endereço privadoA ronda recebeu uma resposta de login ou de site restrito ao workspace.Publique de forma pública ou use um domínio próprio público.
Limite do planoNenhuma vaga de app disponível no seu plano da Guarita agora.Faça upgrade do plano e peça ao Lovable pra iniciar a proteção de novo.
Conteúdo divergenteUma prova que era válida mudou ou sumiu.Restaure o mesmo arquivo de verificação e publique de novo.
ExpiradoA prova inicial não apareceu antes do prazo do desafio.Comece um novo onboarding no Lovable pra receber um desafio novo.
06 · reversível

Desconecte sem perder os apps verificados

Na Guarita, abra Configurações → Integrações e revogue o acesso OAuth do Lovable. Depois, remova o conector do chat em Connectors no Lovable, se não quiser mais vê-lo listado lá.

A revogação bloqueia novas chamadas MCP na hora. Os apps já verificados pelo arquivo público e os relatórios de ronda continuam seguindo a retenção e os controles normais da conta; remover a prova publicada faz a verificação permanente expirar.

Precisa das instruções oficiais do conector no Lovable?

Veja a configuração de MCP personalizado e os controles de workspace na documentação do Lovable (em inglês).

Docs do Lovable