RocketReach MCP

Encontre e-mails de trabalho verificados, números de telefone e dados de empresas sem sair da conversa. O RocketReach pesquisa mais de 700 milhões de perfis profissionais e 60 milhões de empresas, impulsionando prospecção de vendas, geração de leads, recrutamento, enriquecimento e pesquisa.

Servidor MCP hospedado

npx add-mcp 'https://mcp.rocketreach.co/mcp'

Instala no Claude Code, Codex, Cursor e outros

Documentação

Autenticação

O servidor MCP RocketReach usa OAuth 2.1 com PKCE e Registro Dinâmico de Cliente (DCR). Clientes compatíveis com MCP lidam com esse fluxo automaticamente — você não precisa implementá-lo. Esta página documenta o fluxo para desenvolvedores que estão criando seus próprios clientes ou integrações MCP.

Como funciona

O servidor expõe uma cadeia padrão de descoberta OAuth que clientes compatíveis seguem automaticamente:

  1. Descoberta — o cliente busca /.well-known/oauth-protected-resource do servidor MCP para aprender a URL do servidor de autorização.
  2. Metadados do servidor de autorização — o cliente busca /.well-known/oauth-authorization-server do servidor de autorização (RocketReach) para descobrir todos os endpoints OAuth.
  3. Registro Dinâmico de Cliente — o cliente se registra enviando um POST para /mcp-oauth/register e recebe um client_id.
  4. Autorização — o cliente redireciona o navegador do usuário para /mcp-oauth/authorize com um code_challenge PKCE.
  5. Consentimento do usuário — o usuário faz login no RocketReach e aprova a solicitação de acesso.
  6. Troca de token — o cliente troca o código de autorização por um token de acesso via POST /mcp-oauth/token.
  7. Chamadas de API — o cliente envia Authorization: Bearer <token> em cada solicitação para POST /mcp.

Endpoints

EtapaEndpointNotas
DescobertaGET https://mcp.rocketreach.co/.well-known/oauth-protected-resourceRetorna o identificador do recurso e seu(s) servidor(es) de autorização
RegistroPOST https://rocketreach.co/mcp-oauth/registerRegistro Dinâmico de Cliente (RFC 7591)
AutorizaçãoGET https://rocketreach.co/mcp-oauth/authorizeAutorização baseada em redirecionamento com PKCE
TokenPOST https://rocketreach.co/mcp-oauth/tokenTroca o código por token de acesso

Formato do token

Os tokens de acesso são JWTs encapsulados em JWE (assinar-depois-criptografar). O envelope externo é AES-256-GCM (JWE); internamente há um JWT assinado com HS256 (JWS) que carrega claims padrão (sub, aud, exp) além de claims específicos do RocketReach, incluindo a chave de API. O JWS interno é assinado, não criptografado, então a chave de API fica em texto simples dentro dele — o envelope JWE externo é o que mantém essas credenciais confidenciais em relação a partes intermediárias.

Envie tokens como tokens Bearer:

Authorization: Bearer <access_token>

Os tokens estão vinculados à URL do servidor MCP — um token emitido para mcp.rocketreach.co será rejeitado por qualquer outro público. O servidor valida a claim de público em cada solicitação.

Tempo de vida dos tokens

Tipo de tokenTempo de vidaNotas
Token de acesso1 horaToken Bearer enviado em cada solicitação
Token de atualização30 diasString opaca; rotaciona a cada uso

Os tokens de acesso têm vida curta por design. Quando um expira, clientes MCP compatíveis trocam automaticamente o token de atualização por um novo par de token de acesso + atualização via POST /mcp-oauth/token com grant_type=refresh_token. Isso acontece de forma transparente — os usuários não são solicitados a reautorizar, a menos que o próprio token de atualização expire ou seja revogado.

Os tokens de atualização são de uso único e rotacionam a cada troca. Se um token de atualização for apresentado após já ter sido usado, todos os tokens para aquele usuário+cliente são imediatamente revogados.

Revogação de token

Para desconectar um cliente de IA ou revogar um token específico:

POST https://rocketreach.co/mcp-oauth/revoke
Content-Type: application/x-www-form-urlencoded

token=<access_or_refresh_token>

Revogar um token de atualização invalida os tokens de acesso emitidos a partir dele.

Escopos

Um único escopo é usado: rocketreach:read. Autorizá-lo concede acesso a todas as ferramentas (busca, consulta, conta). Passe-o no parâmetro scope da solicitação de autorização, ou omita-o — um escopo vazio assume o padrão rocketreach:read.

Notas de implementação de cliente personalizado

Se você está criando seu próprio cliente MCP para os endpoints OAuth do RocketReach:

  • Gere um parâmetro state aleatório antes de redirecionar o usuário para /mcp-oauth/authorize. Verifique se o state retornado corresponde no callback. Esta é sua defesa CSRF para o fluxo OAuth — é responsabilidade do cliente, não do servidor.
  • O Registro Dinâmico de Cliente é aberto conforme RFC 7591 — nenhuma pré-aprovação é necessária. Registre-se em POST /mcp-oauth/register.
  • As URIs de redirecionamento são vinculadas no registro. O redirect_uri na solicitação de autorização deve corresponder exatamente a uma URI registrada para seu client_id. Redirecionamentos que não sejam localhost devem usar https://. http://localhost e http://127.0.0.1 em qualquer porta são permitidos para clientes nativos/de desktop (RFC 8252).

Erros

Status HTTPerrorSignificado
400invalid_scopeFoi solicitado um escopo diferente de rocketreach:read (ou vazio)
401auth_requiredNenhum token Bearer na solicitação
401invalid_tokenO token expirou, tem o público errado ou foi emitido por um servidor não reconhecido
401invalid_token (descrição: decryption failed)O token foi emitido com uma chave de criptografia rotacionada — reautorize para obter um token novo