RocketReach MCP
Encontre e-mails de trabalho verificados, números de telefone e dados de empresas sem sair da conversa. O RocketReach pesquisa mais de 700 milhões de perfis profissionais e 60 milhões de empresas, impulsionando prospecção de vendas, geração de leads, recrutamento, enriquecimento e pesquisa.
Servidor MCP hospedado
npx add-mcp 'https://mcp.rocketreach.co/mcp'Instala no Claude Code, Codex, Cursor e outros
Documentação
Autenticação
O servidor MCP RocketReach usa OAuth 2.1 com PKCE e Registro Dinâmico de Cliente (DCR). Clientes compatíveis com MCP lidam com esse fluxo automaticamente — você não precisa implementá-lo. Esta página documenta o fluxo para desenvolvedores que estão criando seus próprios clientes ou integrações MCP.
Como funciona
O servidor expõe uma cadeia padrão de descoberta OAuth que clientes compatíveis seguem automaticamente:
- Descoberta — o cliente busca
/.well-known/oauth-protected-resourcedo servidor MCP para aprender a URL do servidor de autorização. - Metadados do servidor de autorização — o cliente busca
/.well-known/oauth-authorization-serverdo servidor de autorização (RocketReach) para descobrir todos os endpoints OAuth. - Registro Dinâmico de Cliente — o cliente se registra enviando um POST para
/mcp-oauth/registere recebe umclient_id. - Autorização — o cliente redireciona o navegador do usuário para
/mcp-oauth/authorizecom umcode_challengePKCE. - Consentimento do usuário — o usuário faz login no RocketReach e aprova a solicitação de acesso.
- Troca de token — o cliente troca o código de autorização por um token de acesso via
POST /mcp-oauth/token. - Chamadas de API — o cliente envia
Authorization: Bearer <token>em cada solicitação paraPOST /mcp.
Endpoints
| Etapa | Endpoint | Notas |
|---|---|---|
| Descoberta | GET https://mcp.rocketreach.co/.well-known/oauth-protected-resource | Retorna o identificador do recurso e seu(s) servidor(es) de autorização |
| Registro | POST https://rocketreach.co/mcp-oauth/register | Registro Dinâmico de Cliente (RFC 7591) |
| Autorização | GET https://rocketreach.co/mcp-oauth/authorize | Autorização baseada em redirecionamento com PKCE |
| Token | POST https://rocketreach.co/mcp-oauth/token | Troca o código por token de acesso |
Formato do token
Os tokens de acesso são JWTs encapsulados em JWE (assinar-depois-criptografar). O envelope externo é AES-256-GCM (JWE); internamente há um JWT assinado com HS256 (JWS) que carrega claims padrão (sub, aud, exp) além de claims específicos do RocketReach, incluindo a chave de API. O JWS interno é assinado, não criptografado, então a chave de API fica em texto simples dentro dele — o envelope JWE externo é o que mantém essas credenciais confidenciais em relação a partes intermediárias.
Envie tokens como tokens Bearer:
Authorization: Bearer <access_token>
Os tokens estão vinculados à URL do servidor MCP — um token emitido para mcp.rocketreach.co será rejeitado por qualquer outro público. O servidor valida a claim de público em cada solicitação.
Tempo de vida dos tokens
| Tipo de token | Tempo de vida | Notas |
|---|---|---|
| Token de acesso | 1 hora | Token Bearer enviado em cada solicitação |
| Token de atualização | 30 dias | String opaca; rotaciona a cada uso |
Os tokens de acesso têm vida curta por design. Quando um expira, clientes MCP compatíveis trocam automaticamente o token de atualização por um novo par de token de acesso + atualização via POST /mcp-oauth/token com grant_type=refresh_token. Isso acontece de forma transparente — os usuários não são solicitados a reautorizar, a menos que o próprio token de atualização expire ou seja revogado.
Os tokens de atualização são de uso único e rotacionam a cada troca. Se um token de atualização for apresentado após já ter sido usado, todos os tokens para aquele usuário+cliente são imediatamente revogados.
Revogação de token
Para desconectar um cliente de IA ou revogar um token específico:
POST https://rocketreach.co/mcp-oauth/revoke
Content-Type: application/x-www-form-urlencoded
token=<access_or_refresh_token>
Revogar um token de atualização invalida os tokens de acesso emitidos a partir dele.
Escopos
Um único escopo é usado: rocketreach:read. Autorizá-lo concede acesso a todas as ferramentas (busca, consulta, conta). Passe-o no parâmetro scope da solicitação de autorização, ou omita-o — um escopo vazio assume o padrão rocketreach:read.
Notas de implementação de cliente personalizado
Se você está criando seu próprio cliente MCP para os endpoints OAuth do RocketReach:
- Gere um parâmetro
statealeatório antes de redirecionar o usuário para/mcp-oauth/authorize. Verifique se ostateretornado corresponde no callback. Esta é sua defesa CSRF para o fluxo OAuth — é responsabilidade do cliente, não do servidor. - O Registro Dinâmico de Cliente é aberto conforme RFC 7591 — nenhuma pré-aprovação é necessária. Registre-se em
POST /mcp-oauth/register. - As URIs de redirecionamento são vinculadas no registro. O
redirect_urina solicitação de autorização deve corresponder exatamente a uma URI registrada para seuclient_id. Redirecionamentos que não sejam localhost devem usarhttps://.http://localhostehttp://127.0.0.1em qualquer porta são permitidos para clientes nativos/de desktop (RFC 8252).
Erros
| Status HTTP | error | Significado |
|---|---|---|
| 400 | invalid_scope | Foi solicitado um escopo diferente de rocketreach:read (ou vazio) |
| 401 | auth_required | Nenhum token Bearer na solicitação |
| 401 | invalid_token | O token expirou, tem o público errado ou foi emitido por um servidor não reconhecido |
| 401 | invalid_token (descrição: decryption failed) | O token foi emitido com uma chave de criptografia rotacionada — reautorize para obter um token novo |