Bauta - Share Artifacts

Despliega artefactos HTML/React desde tu cliente de IA a URLs alojadas con control de acceso. Privado por defecto, con puertas de contraseña o correo electrónico, alojamiento en la UE. MCP remoto: https://bauta.app/mcp

Documentación

Conecta, despliega, comparte.

Todo lo que necesitas para conectar un agente a Bauta y desplegar tu primer artefacto: el endpoint MCP, la autenticación, cada herramienta, los modos de compartir y la postura de acceso restringido por defecto.

Conectar

Bauta es un servidor MCP remoto. El endpoint (HTTP Streamable) es:

https://bauta.app/mcp

Claude (web o escritorio): Personalizar → Conectores → Añadir conector personalizado, pega la URL del endpoint y completa el flujo de inicio de sesión cuando se te solicite.

Gratis para empezar: sin registro por separado. Conectarse es el registro: la primera vez que te autenticas, tu cuenta de Bauta se crea automáticamente (inicia sesión con Google o correo electrónico, sin tarjeta de crédito). El plan gratuito te permite desplegar y compartir de inmediato; los planes de pago añaden un subdominio con marca, slugs personalizados, puertas de visor con OTP por correo electrónico y un historial más largo.

Claude Code (CLI):

claude mcp add --transport http bauta https://bauta.app/mcp

Otros clientes: ChatGPT, Codex, Cursor, Windsurf, Cowork — añade el mismo endpoint como servidor MCP remoto. Cada enlace incluye pasos de configuración específicos para el cliente.

Autenticación. Bauta utiliza OAuth MCP estándar: el servidor es su propio servidor de autorización OAuth y admite tanto el Registro Dinámico de Clientes (RFC 7591) como los Documentos de Metadatos de ID de Cliente (CIMD), por lo que tanto los clientes MCP pre-registrados como los que se autoidentifican funcionan sin configuración manual del cliente. Los clientes CLI y de escritorio pueden usar URI de redirección de bucle local en localhost o 127.0.0.1 con cualquier puerto. Los metadatos de descubrimiento se sirven en la ubicación estándar /.well-known/oauth-authorization-server.

Herramientas

Cada herramienta declara si es de solo lectura o destructiva, y las operaciones de lectura y escritura son siempre herramientas separadas.

HerramientaQué hace
deploy_artifactDespliega un artefacto HTML o React a una URL alojada (o publica una nueva revisión de uno que ya poseas). Los despliegues te pertenecen, unlisted, y son permanentes por defecto: se sirven solo mediante el enlace secreto con token de acceso que devuelve el despliegue. (Una bandera opcional ephemeral crea un despliegue temporal/de demostración que se autoelimina después de unos días a menos que lo conserves).
update_artifactPublica una nueva revisión de un artefacto existente; la URL permanece igual.
list_artifactsLista los artefactos que posees: slug, título, modo de compartir, revisión publicada, marcas de tiempo. Solo lectura.
rollbackMueve la versión activa de un artefacto de vuelta a una revisión anterior: no se crea ni se elimina nada, solo se mueve el puntero publicado.
rename_slugRenombra un artefacto. Los artefactos de pago (de organización) eligen un nuevo slug y los enlaces antiguos redirigen (301) durante un período de gracia; los artefactos gratuitos generan un nuevo id aleatorio y el enlace antiguo deja de funcionar de inmediato.
set_sharingCambia quién puede ver un artefacto: private, unlisted, public, password o email_otp.
share_via_emailOtorga acceso a una dirección de correo electrónico específica a un artefacto y le envía una invitación.
list_share_recipientsLista las direcciones con las que has compartido artefactos anteriormente. Solo lectura.
bind_data_sourceAdjunta una instantánea de datos a un artefacto, que se sirve de vuelta al propio código del artefacto en una URL estable /data; volver a vincular reemplaza la instantánea.
get_analyticsVista agregada y recuentos de despliegue para uno de tus artefactos: estimaciones sin cookies y corregidas por muestreo. Solo lectura.
get_team_analyticsRecuentos de vista y despliegue a nivel de organización en todos los artefactos de tu organización, con un desglose por artefacto. Plan Business, solo miembros de la organización. Solo lectura.
export_artifactExporta todo lo almacenado para uno de tus artefactos: metadatos, el código fuente original de cada revisión y la configuración de compartir. Solo lectura.
export_audit_logsExporta el registro de auditoría de tu organización: quién hizo qué, cuándo y a qué artefacto. Paginado, filtrable por fecha, conservado más de un año. Plan Business, solo miembros de la organización. Solo lectura.
delete_artifactElimina permanentemente un artefacto: todas las revisiones, configuraciones de compartir y concesiones de uso compartido; el servicio se detiene de inmediato en todas las URL.
claim_subdomainReclama el subdominio con marca de tu organización de pago. Único y permanente: tus artefactos gratuitos se mueven a your-name.bauta.app/<id> y los enlaces de uso compartido antiguos redirigen 301 para siempre.
list_membersLista los miembros de una de tus organizaciones: id de usuario, correo electrónico, nombre y rol (admin, miembro o visor). Solo lectura.
set_member_roleCambia el rol de un miembro de la organización a admin, miembro o visor. Solo admins de la organización, en planes con roles de membresía (Team y Business).
request_email_verificationEnvía por correo electrónico un código de un solo uso a una dirección que controlas, para adjuntarla a tu cuenta como correo electrónico verificado.
verify_email_codeCompleta la verificación del correo electrónico enviando el código de un solo uso.
whoamiMuestra la identidad del llamante: el sujeto MCP estable y la cuenta de Bauta vinculada. Solo lectura.
pingVerificación de actividad: responde "pong". Sin efectos secundarios.

URLs

  • Artefactos gratuitos se sirven en share.bauta.app/<random-id>, te pertenecen y son permanentes. Renombrar genera un nuevo id aleatorio (el enlace antiguo deja de funcionar de inmediato).
  • Organizaciones (planes de pago) obtienen URLs personalizadas en su propio subdominio: your-org.bauta.app/artifact-name/. Al actualizar o degradar, los enlaces antiguos redirigen 301 para siempre.

El código del artefacto nunca se ejecuta en bauta.app en sí: el contenido se ejecuta dentro de un iframe aislado servido desde un dominio registrado separado (bauta-usercontent.com), que no lleva cookies y está excluido de la indexación de motores de búsqueda.

Modos de compartir

ModoQuién puede ver
privateNadie: los visitantes son bloqueados al instante, incluso con el enlace con token de acceso.
unlistedAccesible solo mediante el enlace secreto con token de acceso que devuelve el despliegue. La URL desnuda es un 404 que no revela existencia. Este es el valor predeterminado para cada despliegue.
publicCualquiera con el enlace: sin contraseña, código ni token.
passwordCualquiera con el enlace que introduzca la contraseña que estableciste. Los visores no necesitan cuenta.
email_otpLos visores verifican su correo electrónico con un código de un solo uso. Con concesiones por correo electrónico (mediante share_via_email), solo las direcciones autorizadas reciben un código; sin concesiones, cualquier dirección que complete la verificación puede ver, y cada vista verificada se registra en el registro de auditoría.

Restringido por defecto

La postura de seguridad de Bauta, en una lista:

  • Privado por defecto. Cada despliegue te pertenece y es unlisted en el momento en que se publica: accesible solo con el enlace secreto con token de acceso, y un 404 ciego para todos los demás. Nunca se hará público sin una acción explícita de set_sharing por tu parte.
  • Ejecución aislada. Todo el código del artefacto se ejecuta en un iframe con sandbox="allow-scripts" y nada más, en un dominio registrado separado sin cookies: no puede acceder a tu sesión, a otros artefactos ni a la página principal.
  • Escaneo en el despliegue. Los enlaces salientes en el contenido desplegado se verifican contra Google Safe Browsing antes de almacenar cualquier cosa; los enlaces conocidos como maliciosos rechazan el despliegue.
  • Límites de velocidad. Los despliegues, intentos de acceso, correos de verificación e informes de abuso tienen límites de velocidad.
  • Informe y retirada. Cada página de artefacto servida enlaza al formulario de informe de abuso; el contenido retirado deja de servirse en todos los orígenes de inmediato.
  • Registro de auditoría. Los despliegues, cambios de uso compartido y vistas verificadas por correo electrónico se registran de forma anexa.
  • Contenido alojado en la UE, análisis sin cookies. El contenido del artefacto vive en un bucket de jurisdicción de la UE; el recuento de vistas no usa cookies ni scripts de terceros. Consulta la política de privacidad y los términos de servicio.

Preguntas frecuentes

¿Qué es Bauta?

Bauta es un servidor MCP que permite a Claude — y a cualquier cliente MCP, incluidos ChatGPT, Codex, Cursor y Windsurf — desplegar artefactos HTML y React generados por IA (presentaciones, informes, paneles, mini-aplicaciones) en URLs alojadas y con puertas de uso compartido. Dices "comparte esto" en tu cliente de IA; Bauta devuelve un enlace real y permanente.

¿Cómo conecto Bauta a Claude?

En Claude (web o escritorio): Personalizar → Conectores → Añadir conector personalizado → pega https://bauta.app/mcp. En Claude Code: claude mcp add --transport http bauta https://bauta.app/mcp. La autenticación ocurre en el navegador en el primer uso; conectarse crea tu cuenta: no hay registro por separado.

¿Qué herramientas expone el servidor MCP de Bauta?

Veintiuna herramientas: deploy_artifact, update_artifact, list_artifacts, rollback, rename_slug, set_sharing, share_via_email, list_share_recipients, bind_data_source, get_analytics, get_team_analytics, export_artifact, export_audit_logs, delete_artifact, claim_subdomain, list_members, set_member_role, request_email_verification, verify_email_code, whoami y ping — cada una descrita en la tabla de herramientas anterior.

¿Los visores necesitan una cuenta?

No. Los visores nunca se registran. Dependiendo del modo de compartir, abren el enlace directamente (público), usan el enlace con token secreto (no listado), introducen una contraseña o verifican su correo electrónico con un código de un solo uso (email_otp).

¿Un despliegue es público?

No: cada despliegue es unlisted por defecto: accesible solo mediante el enlace secreto con token de acceso que se te devuelve, y un 404 ciego para todos los demás. El contenido se vuelve público solo mediante una llamada explícita de set_sharing por parte del propietario.

¿Dónde se aloja el contenido?

El contenido del artefacto se almacena en un bucket de jurisdicción de la UE y se sirve desde un dominio de sandbox separado (bauta-usercontent.com) dentro de un iframe con sandbox="allow-scripts" — nunca en bauta.app en sí.