Sprintcheckout

Permita que seu agente de codificação configure pagamentos SprintCheckout — leia configurações, pedidos e recibos, crie links de pagamento e chaves de API. Servidor MCP remoto, OAuth 2.1 com consentimento escopado e revogável.

Documentação

Servidor MCP

Conecte seu agente de codificação ao Sprintcheckout via MCP — leia configurações e pedidos, crie links de pagamento e chaves de API, com consentimento escopado que você pode revogar.

O Sprintcheckout executa um servidor MCP remoto para que seu agente de codificação — Claude Code, Cursor, VS Code ou qualquer cliente MCP — possa fazer as coisas que você faria manualmente no dashboard: ler suas configurações de pagamento, listar pedidos pagos, obter um recibo, criar um link de pagamento, gerar uma chave de API. Você autoriza uma vez no navegador com sua conta Google do Sprintcheckout, marca os escopos que deseja conceder e pode revogar a qualquer momento em Dashboard → Desenvolvedores.

Nota

Duas máquinas diferentes, dois documentos diferentes. Um agente de codificação integra e configura sua conta — é esta página. Um agente de compra paga você via x402 e não precisa de MCP; veja aceitação de pagamento x402.

Endpointhttps://mcp.sprintcheckout.com/mcp
TransporteHTTP Streamable, somente POST (um GET retorna 405)
Versões de protocolo2026-07-28 e 2025-11-25
AutorizaçãoCódigo de autorização OAuth 2.1 + PKCE (S256), login no navegador com Google
Registro de clienteDocumentos de Metadados de Client ID — sem registro dinâmico de cliente, e nenhum necessário

Instalação

O servidor não precisa de chave de API nem de processo local — é uma URL. Cada cliente abaixo autoriza no seu navegador na primeira vez que você usa uma ferramenta.

```bash theme={null} claude mcp add --transport http sprintcheckout https://mcp.sprintcheckout.com/mcp ```
Em seguida, execute `/mcp` e escolha autenticar. O Claude Code abre a página de consentimento no seu navegador.

Para compartilhar o servidor com um repositório, faça commit de um `.mcp.json` na raiz:

```json .mcp.json theme={null}
{
  "mcpServers": {
    "sprintcheckout": {
      "type": "http",
      "url": "https://mcp.sprintcheckout.com/mcp"
    }
  }
}
```
Um clique — [**Adicionar Sprintcheckout ao Cursor**](cursor://anysphere.cursor-deeplink/mcp/install?name=sprintcheckout\&config=eyJ1cmwiOiJodHRwczovL21jcC5zcHJpbnRjaGVja291dC5jb20vbWNwIn0=)
Se o link não abrir, cole isto na barra de endereços do seu navegador:

```text Cursor deeplink theme={null}
cursor://anysphere.cursor-deeplink/mcp/install?name=sprintcheckout&config=eyJ1cmwiOiJodHRwczovL21jcC5zcHJpbnRjaGVja291dC5jb20vbWNwIn0=
```

O valor de `config` é base64 de `{"url":"https://mcp.sprintcheckout.com/mcp"}`. Ou edite
`~/.cursor/mcp.json` (global) ou `.cursor/mcp.json` (por projeto) manualmente:

```json .cursor/mcp.json theme={null}
{
  "mcpServers": {
    "sprintcheckout": {
      "url": "https://mcp.sprintcheckout.com/mcp"
    }
  }
}
```
Um clique — [**Adicionar Sprintcheckout ao VS Code**](https://vscode.dev/redirect/mcp/install?name=sprintcheckout\&config=%7B%22type%22%3A%22http%22%2C%22url%22%3A%22https%3A%2F%2Fmcp.sprintcheckout.com%2Fmcp%22%7D)
Ou a partir de um terminal:

```bash theme={null}
code --add-mcp '{"name":"sprintcheckout","type":"http","url":"https://mcp.sprintcheckout.com/mcp"}'
```

Ou faça commit de `.vscode/mcp.json` no workspace:

```json .vscode/mcp.json theme={null}
{
  "servers": {
    "sprintcheckout": {
      "type": "http",
      "url": "https://mcp.sprintcheckout.com/mcp"
    }
  }
}
```
Aponte o cliente para `https://mcp.sprintcheckout.com/mcp` como um servidor **HTTP streamable**. Ele descobre todo o resto sozinho:
```bash theme={null}
curl -i -X POST https://mcp.sprintcheckout.com/mcp \
  --header 'Content-Type: application/json' \
  --data '{"jsonrpc":"2.0","id":1,"method":"tools/list"}'
```

```http 401 Unauthorized theme={null}
HTTP/2 401
WWW-Authenticate: Bearer resource_metadata="https://mcp.sprintcheckout.com/.well-known/oauth-protected-resource", scope="settings:read orders:read"
```

O cliente segue `resource_metadata` até o documento de recurso protegido, depois até os
metadados do servidor de autorização e executa o fluxo de código + PKCE. Veja
[Documentos de descoberta](#discovery-documents).

Ferramentas

Nota

tools/list retorna todas as ferramentas, independentemente dos escopos que você concedeu, e cada descrição nomeia o escopo de que precisa. Isso é proposital: um agente de codificação só pode pedir um escopo que ele consegue ver.

FerramentaEscopoO que faz
get_payment_settingssettings:readDetalhes do negócio, chains configuradas e os tokens aceitos em cada uma. Nunca retorna seu endereço de wallet de payout — apenas se um está definido.
list_ordersorders:readPedidos pagos, mais recentes primeiro, paginados com page e size.
get_receiptorders:readUm recibo público por publicOrderId (com ou sem o prefixo TX-).
list_api_keyskeys:readChaves de API mascaradas mais os últimos quatro caracteres — e uma contagem. Nunca em texto claro.
create_payment_sessionsessions:writeCria um link de pagamento real na sua conta ativa.
create_api_keykeys:writeGera uma chave de API e a retorna uma única vez. Ela nunca pode ser lida novamente.

Há também um recurso, sprintcheckout://quickstart (requer settings:read): um guia rápido curto em markdown renderizado a partir do estado da sua conta ativa — as chains e tokens que você realmente aceita, se um endereço de payout está configurado e o caminho base da API.

create_payment_session

Além de amount, currency e orderType, aceita:

  • editable + minAmount — um valor escolhido pelo comprador com um piso. minAmount em uma sessão de valor fixo é recusado, não ignorado.
  • chains — restringe uma sessão a chains e tokens específicos, validados contra o que sua conta aceita, e opcionalmente nomeando um publicAddress para o qual este pagamento específico deve ir.
{
  "amount": 10.00,
  "currency": "USD",
  "orderType": "TRANSIENT",
  "chains": [
    { "name": "base", "tokens": ["USDC"], "publicAddress": "0xAf1D…dA32" }
  ]
}

Aviso

Argumentos desconhecidos são recusados pelo nome, nunca ignorados silenciosamente. Chamar uma ferramenta com um argumento que ela não aceita não faz nada e retorna um erro nomeando o que foi recusado e o que a ferramenta aceita. Nada que você pediu é descartado silenciosamente.

Escopos

Fazer login concede os dois escopos de leitura. Todo o resto é opt-in, e a tela de consentimento mostra cada um em linguagem simples, com leitura e elevado claramente separados.

EscopoConcedidoO que permite
settings:readNa primeira autorizaçãoLer configurações de pagamento e o recurso de guia rápido.
orders:readNa primeira autorizaçãoLer pedidos pagos e recibos públicos.
sessions:writeOpt-inCriar links de pagamento na sua conta ativa, incluindo links que nomeiam seu próprio endereço de destino.
keys:readOpt-inListar chaves de API, mascaradas.
keys:writeOpt-inGerar novas chaves de API.

Step-up: como um agente de codificação pede mais

Chamar uma ferramenta que você não concedeu retorna 403 nomeando exatamente o escopo de que precisa — todos em um único desafio, nunca um de cada vez:

HTTP/2 403
WWW-Authenticate: Bearer error="insufficient_scope", scope="keys:write", resource_metadata="https://mcp.sprintcheckout.com/.well-known/oauth-protected-resource"

Seu cliente então reexecuta a autorização pedindo esse escopo, e você aprova ou recusa no navegador.

Dica

Você também pode conceder mais do que o agente de codificação pediu. A tela de consentimento lista todos os escopos concedíveis; os que o cliente solicitou vêm pré-marcados, o restante fica desmarcado e você pode adicionar. Um escopo elevado nunca é pré-marcado para você.

O que um agente de codificação não pode fazer

Aviso

O endereço de wallet de payout na sua conta não pode ser alterado via MCP. Não há ferramenta para isso, nem escopo, nem caixa de seleção na tela de consentimento que possa conceder um. A API recusa a alteração mesmo se for tentada diretamente. Alterá-lo é somente via dashboard, por você, com login.

Há uma exceção real que você deve entender antes de conceder sessions:write: um link de pagamento criado com create_payment_session pode nomear um endereço de destino para aquele pagamento específico, e x402 paga o endereço que o link anuncia. Ele não pode tocar no endereço da sua conta e não pode redirecionar nenhum outro pagamento — mas pode direcionar o pagamento que cria. Conceda sessions:write apenas a um agente de codificação em quem você confiaria para receber um pagamento em seu nome.

Além disso:

  • Chaves de API nunca são legíveis. create_api_key retorna uma chave uma vez; list_api_keys mascara todo valor, incluindo o recém-gerado. Armazene imediatamente ou ela será perdida.
  • A geração é limitada duas vezes — 5 chaves por 24 horas por autorização e 25 chaves na conta.
  • get_payment_settings não contém endereço de wallet em lugar nenhum, apenas um booleano configurado/não configurado por chain.
  • Toda chamada de ferramenta é auditada, incluindo as recusadas. Argumentos são registrados como um digest SHA-256, nunca em texto claro.
  • Chamadas de ferramenta são limitadas a 300 por hora por autorização.

Gerenciando e revogando acesso

Abra Dashboard → Desenvolvedores → Agentes de codificação autorizados. Cada autorização é listada com o nome do cliente, seu domínio, os escopos concedidos, os rótulos de quaisquer chaves de API criadas, quando você autorizou e quando foi usado pela última vez.

Revogar tem efeito imediato. A próxima solicitação que esse agente de codificação fizer é recusada — o servidor revalida sua concessão em cada chamada, então um token já em mãos dele para de funcionar no momento em que você revoga, não quando expira. Para usar o servidor novamente, ele precisa ser autorizado de novo a partir do seu editor.

Documentos de descoberta

Tudo o que um cliente precisa está publicado; você nunca deve precisar configurar nada manualmente.

DocumentoURL
Metadados de recurso protegido (RFC 9728)https://mcp.sprintcheckout.com/.well-known/oauth-protected-resource — também servido em /.well-known/oauth-protected-resource/mcp
Metadados do servidor de autorização (RFC 8414)https://mcp.sprintcheckout.com/.well-known/oauth-authorization-server
Chaves de assinaturahttps://mcp.sprintcheckout.com/.well-known/jwks.json
{
  "resource": "https://mcp.sprintcheckout.com/mcp",
  "authorization_servers": ["https://mcp.sprintcheckout.com"],
  "scopes_supported": ["settings:read", "orders:read"],
  "bearer_methods_supported": ["header"],
  "resource_documentation": "https://docs.sprintcheckout.com/mcp-server"
}

Nota

Tokens de acesso são vinculados a este servidor e inúteis em qualquer outro lugar. Seu público é https://mcp.sprintcheckout.com/mcp; apresentar um à API regular do Sprintcheckout em api.sprintcheckout.com retorna 401. Tokens de acesso são de curta duração e renovados automaticamente pelo seu cliente, com rotação de refresh token.

Nota

Não há endpoint de registro dinâmico de cliente, de propósito. DCR está obsoleto a partir da especificação MCP 2026-07-28; este servidor suporta Documentos de Metadados de Client ID, que todo cliente atual acima usa. Um cliente que só consegue DCR não pode se conectar.