Bauta - Share Artifacts
Despliega artefactos HTML/React desde tu cliente de IA a URLs alojadas con control de acceso. Privado por defecto, con puertas de contraseña o correo electrónico, alojamiento en la UE. MCP remoto: https://bauta.app/mcp
Documentación
Conecta, despliega, comparte.
Todo lo que necesitas para conectar un agente a Bauta y desplegar tu primer artefacto: el endpoint MCP, la autenticación, cada herramienta, los modos de compartir y la postura de acceso restringido por defecto.
Conectar
Bauta es un servidor MCP remoto. El endpoint (HTTP Streamable) es:
https://bauta.app/mcp
Claude (web o escritorio): Personalizar → Conectores → Añadir conector personalizado, pega la URL del endpoint y completa el flujo de inicio de sesión cuando se te solicite.
Gratis para empezar: sin registro por separado. Conectarse es el registro: la primera vez que te autenticas, tu cuenta de Bauta se crea automáticamente (inicia sesión con Google o correo electrónico, sin tarjeta de crédito). El plan gratuito te permite desplegar y compartir de inmediato; los planes de pago añaden un subdominio con marca, slugs personalizados, puertas de visor con OTP por correo electrónico y un historial más largo.
Claude Code (CLI):
claude mcp add --transport http bauta https://bauta.app/mcp
Otros clientes: ChatGPT, Codex, Cursor, Windsurf, Cowork — añade el mismo endpoint como servidor MCP remoto. Cada enlace incluye pasos de configuración específicos para el cliente.
Autenticación. Bauta utiliza OAuth MCP estándar: el servidor es su propio servidor de autorización OAuth y admite tanto el Registro Dinámico de Clientes (RFC 7591) como los Documentos de Metadatos de ID de Cliente (CIMD), por lo que tanto los clientes MCP pre-registrados como los que se autoidentifican funcionan sin configuración manual del cliente. Los clientes CLI y de escritorio pueden usar URI de redirección de bucle local en localhost o 127.0.0.1 con cualquier puerto. Los metadatos de descubrimiento se sirven en la ubicación estándar /.well-known/oauth-authorization-server.
Herramientas
Cada herramienta declara si es de solo lectura o destructiva, y las operaciones de lectura y escritura son siempre herramientas separadas.
| Herramienta | Qué hace |
|---|---|
deploy_artifact | Despliega un artefacto HTML o React a una URL alojada (o publica una nueva revisión de uno que ya poseas). Los despliegues te pertenecen, unlisted, y son permanentes por defecto: se sirven solo mediante el enlace secreto con token de acceso que devuelve el despliegue. (Una bandera opcional ephemeral crea un despliegue temporal/de demostración que se autoelimina después de unos días a menos que lo conserves). |
update_artifact | Publica una nueva revisión de un artefacto existente; la URL permanece igual. |
list_artifacts | Lista los artefactos que posees: slug, título, modo de compartir, revisión publicada, marcas de tiempo. Solo lectura. |
rollback | Mueve la versión activa de un artefacto de vuelta a una revisión anterior: no se crea ni se elimina nada, solo se mueve el puntero publicado. |
rename_slug | Renombra un artefacto. Los artefactos de pago (de organización) eligen un nuevo slug y los enlaces antiguos redirigen (301) durante un período de gracia; los artefactos gratuitos generan un nuevo id aleatorio y el enlace antiguo deja de funcionar de inmediato. |
set_sharing | Cambia quién puede ver un artefacto: private, unlisted, public, password o email_otp. |
share_via_email | Otorga acceso a una dirección de correo electrónico específica a un artefacto y le envía una invitación. |
list_share_recipients | Lista las direcciones con las que has compartido artefactos anteriormente. Solo lectura. |
bind_data_source | Adjunta una instantánea de datos a un artefacto, que se sirve de vuelta al propio código del artefacto en una URL estable /data; volver a vincular reemplaza la instantánea. |
get_analytics | Vista agregada y recuentos de despliegue para uno de tus artefactos: estimaciones sin cookies y corregidas por muestreo. Solo lectura. |
get_team_analytics | Recuentos de vista y despliegue a nivel de organización en todos los artefactos de tu organización, con un desglose por artefacto. Plan Business, solo miembros de la organización. Solo lectura. |
export_artifact | Exporta todo lo almacenado para uno de tus artefactos: metadatos, el código fuente original de cada revisión y la configuración de compartir. Solo lectura. |
export_audit_logs | Exporta el registro de auditoría de tu organización: quién hizo qué, cuándo y a qué artefacto. Paginado, filtrable por fecha, conservado más de un año. Plan Business, solo miembros de la organización. Solo lectura. |
delete_artifact | Elimina permanentemente un artefacto: todas las revisiones, configuraciones de compartir y concesiones de uso compartido; el servicio se detiene de inmediato en todas las URL. |
claim_subdomain | Reclama el subdominio con marca de tu organización de pago. Único y permanente: tus artefactos gratuitos se mueven a your-name.bauta.app/<id> y los enlaces de uso compartido antiguos redirigen 301 para siempre. |
list_members | Lista los miembros de una de tus organizaciones: id de usuario, correo electrónico, nombre y rol (admin, miembro o visor). Solo lectura. |
set_member_role | Cambia el rol de un miembro de la organización a admin, miembro o visor. Solo admins de la organización, en planes con roles de membresía (Team y Business). |
request_email_verification | Envía por correo electrónico un código de un solo uso a una dirección que controlas, para adjuntarla a tu cuenta como correo electrónico verificado. |
verify_email_code | Completa la verificación del correo electrónico enviando el código de un solo uso. |
whoami | Muestra la identidad del llamante: el sujeto MCP estable y la cuenta de Bauta vinculada. Solo lectura. |
ping | Verificación de actividad: responde "pong". Sin efectos secundarios. |
URLs
- Artefactos gratuitos se sirven en
share.bauta.app/<random-id>, te pertenecen y son permanentes. Renombrar genera un nuevo id aleatorio (el enlace antiguo deja de funcionar de inmediato). - Organizaciones (planes de pago) obtienen URLs personalizadas en su propio subdominio:
your-org.bauta.app/artifact-name/. Al actualizar o degradar, los enlaces antiguos redirigen 301 para siempre.
El código del artefacto nunca se ejecuta en bauta.app en sí: el contenido se ejecuta dentro de un iframe aislado servido desde un dominio registrado separado (bauta-usercontent.com), que no lleva cookies y está excluido de la indexación de motores de búsqueda.
Modos de compartir
| Modo | Quién puede ver |
|---|---|
private | Nadie: los visitantes son bloqueados al instante, incluso con el enlace con token de acceso. |
unlisted | Accesible solo mediante el enlace secreto con token de acceso que devuelve el despliegue. La URL desnuda es un 404 que no revela existencia. Este es el valor predeterminado para cada despliegue. |
public | Cualquiera con el enlace: sin contraseña, código ni token. |
password | Cualquiera con el enlace que introduzca la contraseña que estableciste. Los visores no necesitan cuenta. |
email_otp | Los visores verifican su correo electrónico con un código de un solo uso. Con concesiones por correo electrónico (mediante share_via_email), solo las direcciones autorizadas reciben un código; sin concesiones, cualquier dirección que complete la verificación puede ver, y cada vista verificada se registra en el registro de auditoría. |
Restringido por defecto
La postura de seguridad de Bauta, en una lista:
- Privado por defecto. Cada despliegue te pertenece y es
unlisteden el momento en que se publica: accesible solo con el enlace secreto con token de acceso, y un 404 ciego para todos los demás. Nunca se hará público sin una acción explícita deset_sharingpor tu parte. - Ejecución aislada. Todo el código del artefacto se ejecuta en un iframe con
sandbox="allow-scripts"y nada más, en un dominio registrado separado sin cookies: no puede acceder a tu sesión, a otros artefactos ni a la página principal. - Escaneo en el despliegue. Los enlaces salientes en el contenido desplegado se verifican contra Google Safe Browsing antes de almacenar cualquier cosa; los enlaces conocidos como maliciosos rechazan el despliegue.
- Límites de velocidad. Los despliegues, intentos de acceso, correos de verificación e informes de abuso tienen límites de velocidad.
- Informe y retirada. Cada página de artefacto servida enlaza al formulario de informe de abuso; el contenido retirado deja de servirse en todos los orígenes de inmediato.
- Registro de auditoría. Los despliegues, cambios de uso compartido y vistas verificadas por correo electrónico se registran de forma anexa.
- Contenido alojado en la UE, análisis sin cookies. El contenido del artefacto vive en un bucket de jurisdicción de la UE; el recuento de vistas no usa cookies ni scripts de terceros. Consulta la política de privacidad y los términos de servicio.
Preguntas frecuentes
¿Qué es Bauta?
Bauta es un servidor MCP que permite a Claude — y a cualquier cliente MCP, incluidos ChatGPT, Codex, Cursor y Windsurf — desplegar artefactos HTML y React generados por IA (presentaciones, informes, paneles, mini-aplicaciones) en URLs alojadas y con puertas de uso compartido. Dices "comparte esto" en tu cliente de IA; Bauta devuelve un enlace real y permanente.
¿Cómo conecto Bauta a Claude?
En Claude (web o escritorio): Personalizar → Conectores → Añadir conector personalizado → pega https://bauta.app/mcp. En Claude Code: claude mcp add --transport http bauta https://bauta.app/mcp. La autenticación ocurre en el navegador en el primer uso; conectarse crea tu cuenta: no hay registro por separado.
¿Qué herramientas expone el servidor MCP de Bauta?
Veintiuna herramientas: deploy_artifact, update_artifact, list_artifacts, rollback, rename_slug, set_sharing, share_via_email, list_share_recipients, bind_data_source, get_analytics, get_team_analytics, export_artifact, export_audit_logs, delete_artifact, claim_subdomain, list_members, set_member_role, request_email_verification, verify_email_code, whoami y ping — cada una descrita en la tabla de herramientas anterior.
¿Los visores necesitan una cuenta?
No. Los visores nunca se registran. Dependiendo del modo de compartir, abren el enlace directamente (público), usan el enlace con token secreto (no listado), introducen una contraseña o verifican su correo electrónico con un código de un solo uso (email_otp).
¿Un despliegue es público?
No: cada despliegue es unlisted por defecto: accesible solo mediante el enlace secreto con token de acceso que se te devuelve, y un 404 ciego para todos los demás. El contenido se vuelve público solo mediante una llamada explícita de set_sharing por parte del propietario.
¿Dónde se aloja el contenido?
El contenido del artefacto se almacena en un bucket de jurisdicción de la UE y se sirve desde un dominio de sandbox separado (bauta-usercontent.com) dentro de un iframe con sandbox="allow-scripts" — nunca en bauta.app en sí.