Bauta - Share Artifacts

Implante artefatos HTML/React do seu cliente de IA em URLs hospedadas com controle de compartilhamento. Privado por padrão, com proteção por senha ou e-mail, hospedagem na UE. MCP remoto: https://bauta.app/mcp

Documentação

Conecte, implante, compartilhe.

Tudo o que você precisa para conectar um agente ao Bauta e implantar seu primeiro artefato — o endpoint MCP, autenticação, todas as ferramentas, os modos de compartilhamento e a postura de acesso restrito por padrão.

Conectar

O Bauta é um servidor MCP remoto. O endpoint (HTTP Streamable) é:

https://bauta.app/mcp

Claude (web ou desktop): Personalizar → Conectores → Adicionar conector personalizado, cole a URL do endpoint e conclua o fluxo de login quando solicitado.

Grátis para começar — sem cadastro separado. Conectar é o cadastro: na primeira autenticação, sua conta Bauta é criada automaticamente (faça login com Google ou e-mail, sem cartão de crédito). O plano gratuito permite implantar e compartilhar imediatamente; os planos pagos adicionam um subdomínio personalizado, slugs personalizados, portões de visualização por e-mail-OTP e histórico mais longo.

Claude Code (CLI):

claude mcp add --transport http bauta https://bauta.app/mcp

Outros clientes: ChatGPT, Codex, Cursor, Windsurf, Cowork — adicione o mesmo endpoint como um servidor MCP remoto. Cada link tem etapas de configuração específicas do cliente.

Autenticação. O Bauta usa OAuth MCP padrão: o servidor é seu próprio servidor de autorização OAuth e suporta tanto o Dynamic Client Registration (RFC 7591) quanto os Client ID Metadata Documents (CIMD), para que clientes MCP pré-registrados e autoidentificados funcionem sem configuração manual do cliente. Clientes CLI e desktop podem usar URIs de redirecionamento de loopback em localhost ou 127.0.0.1 com qualquer porta. Os metadados de descoberta são servidos no local padrão /.well-known/oauth-authorization-server.

Ferramentas

Cada ferramenta declara se é somente leitura ou destrutiva, e as operações de leitura e escrita são sempre ferramentas separadas.

FerramentaO que faz
deploy_artifactImplanta um artefato HTML ou React em uma URL hospedada (ou publica uma nova revisão de um que você já possui). As implantações são de sua propriedade, unlisted, e permanentes por padrão — servidas apenas pelo link secreto de token de acesso que a implantação retorna. (Um sinalizador opcional ephemeral cria uma implantação temporária/demonstrativa que é excluída automaticamente após alguns dias, a menos que você a mantenha.)
update_artifactPublica uma nova revisão de um artefato existente; a URL permanece a mesma.
list_artifactsLista os artefatos que você possui: slug, título, modo de compartilhamento, revisão publicada, carimbos de data/hora. Somente leitura.
rollbackMove a versão ativa de um artefato de volta para uma revisão anterior — nada é criado ou excluído, apenas o ponteiro publicado se move.
rename_slugRenomeia um artefato. Artefatos pagos (de organização) escolhem um novo slug e os links antigos redirecionam (301) por um período de carência; artefatos gratuitos geram um novo id aleatório e o link antigo para de funcionar imediatamente.
set_sharingAltera quem pode visualizar um artefato: private, unlisted, public, password ou email_otp.
share_via_emailConcede acesso a um endereço de e-mail específico a um artefato e envia um convite.
list_share_recipientsLista os endereços com os quais você já compartilhou artefatos. Somente leitura.
bind_data_sourceAnexa um instantâneo de dados a um artefato, servido de volta ao código do próprio artefato em uma URL estável /data; vincular novamente substitui o instantâneo.
get_analyticsVisão agregada de visualizações e contagens de implantações de um dos seus artefatos — estimativas sem cookies, com correção de amostragem. Somente leitura.
get_team_analyticsContagens de visualizações e implantações em nível de organização em todos os artefatos da sua organização, com detalhamento por artefato. Plano Business, somente membros da organização. Somente leitura.
export_artifactExporta tudo o que está armazenado para um dos seus artefatos: metadados, o código-fonte original de cada revisão e a configuração de compartilhamento. Somente leitura.
export_audit_logsExporta a trilha de auditoria da sua organização: quem fez o quê, quando e em qual artefato. Paginada, filtrável por data, retida por mais de um ano. Plano Business, somente membros da organização. Somente leitura.
delete_artifactExclui permanentemente um artefato — todas as revisões, configurações de compartilhamento e concessões de compartilhamento; a exibição para imediatamente em todas as URLs.
claim_subdomainReivindica o subdomínio personalizado da sua organização paga. Único e permanente: seus artefatos gratuitos são movidos para your-name.bauta.app/<id> e os links de compartilhamento antigos redirecionam 301 para sempre.
list_membersLista os membros de uma das suas organizações: id do usuário, e-mail, nome e função (admin, membro ou visualizador). Somente leitura.
set_member_roleAltera a função de um membro da organização para admin, membro ou visualizador. Somente admins da organização, em planos com funções de membros (Team e Business).
request_email_verificationEnvia um código de uso único por e-mail para um endereço que você controla, para vinculá-lo à sua conta como e-mail verificado.
verify_email_codeConclui a verificação de e-mail enviando o código de uso único.
whoamiMostra a identidade do chamador: o sujeito MCP estável e a conta Bauta vinculada. Somente leitura.
pingVerificação de atividade — responde "pong". Sem efeitos colaterais.

URLs

  • Artefatos gratuitos são servidos em share.bauta.app/<random-id>, de sua propriedade e permanentes. Renomear gera um novo id aleatório (o link antigo para de funcionar imediatamente).
  • Organizações (planos pagos) recebem URLs personalizadas em seu próprio subdomínio: your-org.bauta.app/artifact-name/. Ao fazer upgrade ou downgrade, os links antigos redirecionam 301 para sempre.

O código do artefato nunca é executado no próprio bauta.app: o conteúdo é executado dentro de um iframe em sandbox servido de um domínio registrado separado (bauta-usercontent.com), que não carrega cookies e é excluído da indexação de mecanismos de busca.

Modos de compartilhamento

ModoQuem pode visualizar
privateNinguém — visitantes são bloqueados instantaneamente, mesmo com o link de token de acesso.
unlistedAcessível apenas pelo link secreto de token de acesso que a implantação retorna. A URL nua é um 404 que não revela a existência. Este é o padrão para cada implantação.
publicQualquer pessoa com o link — sem senha, código ou token.
passwordQualquer pessoa com o link que insira a senha que você definiu. Os visualizadores não precisam de conta.
email_otpOs visualizadores verificam seu e-mail com um código de uso único. Com concessões de e-mail (via share_via_email), apenas os endereços concedidos recebem um código; sem concessões, qualquer endereço que concluir a verificação pode visualizar, e cada visualização verificada é registrada no log de auditoria.

Acesso restrito por padrão

A postura de segurança do Bauta, em uma lista:

  • Privado por padrão. Cada implantação é de sua propriedade e unlisted no momento em que é publicada — acessível apenas com o link secreto de token de acesso e um 404 cego para todos os outros. Nunca será tornada pública sem uma ação explícita de set_sharing sua.
  • Execução em sandbox. Todo o código do artefato é executado em um iframe com sandbox="allow-scripts" e nada mais, em um domínio registrado separado, sem cookies — não pode acessar sua sessão, outros artefatos ou a página pai.
  • Verificação na implantação. Links de saída no conteúdo implantado são verificados no Google Safe Browsing antes de qualquer armazenamento; links conhecidos como maliciosos rejeitam a implantação.
  • Limites de taxa. Implantações, tentativas de acesso, e-mails de verificação e relatórios de abuso têm limite de taxa.
  • Relatório e remoção. Cada página de artefato servida tem um link para o formulário de relatório de abuso; conteúdo removido para de ser servido imediatamente em todas as origens.
  • Log de auditoria. Implantações, alterações de compartilhamento e visualizações verificadas por e-mail são registradas de forma somente anexação.
  • Conteúdo hospedado na UE, análises sem cookies. O conteúdo do artefato vive em um bucket de jurisdição da UE; a contagem de visualizações não usa cookies nem scripts de terceiros. Consulte a política de privacidade e os termos de serviço.

FAQ

O que é o Bauta?

O Bauta é um servidor MCP que permite ao Claude — e a qualquer cliente MCP, incluindo ChatGPT, Codex, Cursor e Windsurf — implantar artefatos HTML e React gerados por IA (apresentações, relatórios, painéis, mini-aplicativos) em URLs hospedadas com portões de compartilhamento. Você diz "compartilhe isso" no seu cliente de IA; o Bauta retorna um link real e permanente.

Como conecto o Bauta ao Claude?

No Claude (web ou desktop): Personalizar → Conectores → Adicionar conector personalizado → cole https://bauta.app/mcp. No Claude Code: claude mcp add --transport http bauta https://bauta.app/mcp. A autenticação acontece no navegador no primeiro uso; conectar cria sua conta — não há cadastro separado.

Quais ferramentas o servidor MCP Bauta expõe?

Vinte e uma ferramentas: deploy_artifact, update_artifact, list_artifacts, rollback, rename_slug, set_sharing, share_via_email, list_share_recipients, bind_data_source, get_analytics, get_team_analytics, export_artifact, export_audit_logs, delete_artifact, claim_subdomain, list_members, set_member_role, request_email_verification, verify_email_code, whoami e ping — cada uma descrita na tabela de ferramentas acima.

Os visualizadores precisam de uma conta?

Não. Os visualizadores nunca se cadastram. Dependendo do modo de compartilhamento, eles abrem o link diretamente (público), usam o link de token secreto (não listado), inserem uma senha ou verificam seu e-mail com um código de uso único (email_otp).

Uma implantação é pública?

Não — cada implantação é unlisted por padrão: acessível apenas pelo link secreto de token de acesso retornado a você e um 404 cego para todos os outros. O conteúdo se torna público apenas por meio de uma chamada explícita de set_sharing pelo proprietário.

Onde o conteúdo é hospedado?

O conteúdo do artefato é armazenado em um bucket de jurisdição da UE e servido de um domínio de sandbox separado (bauta-usercontent.com) dentro de um iframe com sandbox="allow-scripts" — nunca no próprio bauta.app.