Sprintcheckout
Permita que seu agente de codificação configure pagamentos SprintCheckout — leia configurações, pedidos e recibos, crie links de pagamento e chaves de API. Servidor MCP remoto, OAuth 2.1 com consentimento escopado e revogável.
Documentação
Servidor MCP
Conecte seu agente de codificação ao Sprintcheckout via MCP — leia configurações e pedidos, crie links de pagamento e chaves de API, com consentimento escopado que você pode revogar.
O Sprintcheckout executa um servidor MCP remoto para que seu agente de codificação — Claude Code, Cursor, VS Code ou qualquer cliente MCP — possa fazer as coisas que você faria manualmente no dashboard: ler suas configurações de pagamento, listar pedidos pagos, obter um recibo, criar um link de pagamento, gerar uma chave de API. Você autoriza uma vez no navegador com sua conta Google do Sprintcheckout, marca os escopos que deseja conceder e pode revogar a qualquer momento em Dashboard → Desenvolvedores.
Nota
Duas máquinas diferentes, dois documentos diferentes. Um agente de codificação integra e configura sua conta — é esta página. Um agente de compra paga você via x402 e não precisa de MCP; veja aceitação de pagamento x402.
| Endpoint | https://mcp.sprintcheckout.com/mcp |
| Transporte | HTTP Streamable, somente POST (um GET retorna 405) |
| Versões de protocolo | 2026-07-28 e 2025-11-25 |
| Autorização | Código de autorização OAuth 2.1 + PKCE (S256), login no navegador com Google |
| Registro de cliente | Documentos de Metadados de Client ID — sem registro dinâmico de cliente, e nenhum necessário |
Instalação
O servidor não precisa de chave de API nem de processo local — é uma URL. Cada cliente abaixo autoriza no seu navegador na primeira vez que você usa uma ferramenta.
```bash theme={null} claude mcp add --transport http sprintcheckout https://mcp.sprintcheckout.com/mcp ```Em seguida, execute `/mcp` e escolha autenticar. O Claude Code abre a página de consentimento no seu navegador.
Para compartilhar o servidor com um repositório, faça commit de um `.mcp.json` na raiz:
```json .mcp.json theme={null}
{
"mcpServers": {
"sprintcheckout": {
"type": "http",
"url": "https://mcp.sprintcheckout.com/mcp"
}
}
}
```
Um clique — [**Adicionar Sprintcheckout ao Cursor**](cursor://anysphere.cursor-deeplink/mcp/install?name=sprintcheckout\&config=eyJ1cmwiOiJodHRwczovL21jcC5zcHJpbnRjaGVja291dC5jb20vbWNwIn0=)
Se o link não abrir, cole isto na barra de endereços do seu navegador:
```text Cursor deeplink theme={null}
cursor://anysphere.cursor-deeplink/mcp/install?name=sprintcheckout&config=eyJ1cmwiOiJodHRwczovL21jcC5zcHJpbnRjaGVja291dC5jb20vbWNwIn0=
```
O valor de `config` é base64 de `{"url":"https://mcp.sprintcheckout.com/mcp"}`. Ou edite
`~/.cursor/mcp.json` (global) ou `.cursor/mcp.json` (por projeto) manualmente:
```json .cursor/mcp.json theme={null}
{
"mcpServers": {
"sprintcheckout": {
"url": "https://mcp.sprintcheckout.com/mcp"
}
}
}
```
Um clique — [**Adicionar Sprintcheckout ao VS Code**](https://vscode.dev/redirect/mcp/install?name=sprintcheckout\&config=%7B%22type%22%3A%22http%22%2C%22url%22%3A%22https%3A%2F%2Fmcp.sprintcheckout.com%2Fmcp%22%7D)
Ou a partir de um terminal:
```bash theme={null}
code --add-mcp '{"name":"sprintcheckout","type":"http","url":"https://mcp.sprintcheckout.com/mcp"}'
```
Ou faça commit de `.vscode/mcp.json` no workspace:
```json .vscode/mcp.json theme={null}
{
"servers": {
"sprintcheckout": {
"type": "http",
"url": "https://mcp.sprintcheckout.com/mcp"
}
}
}
```
Aponte o cliente para `https://mcp.sprintcheckout.com/mcp` como um servidor **HTTP streamable**. Ele
descobre todo o resto sozinho:
```bash theme={null}
curl -i -X POST https://mcp.sprintcheckout.com/mcp \
--header 'Content-Type: application/json' \
--data '{"jsonrpc":"2.0","id":1,"method":"tools/list"}'
```
```http 401 Unauthorized theme={null}
HTTP/2 401
WWW-Authenticate: Bearer resource_metadata="https://mcp.sprintcheckout.com/.well-known/oauth-protected-resource", scope="settings:read orders:read"
```
O cliente segue `resource_metadata` até o documento de recurso protegido, depois até os
metadados do servidor de autorização e executa o fluxo de código + PKCE. Veja
[Documentos de descoberta](#discovery-documents).
Ferramentas
Nota
tools/listretorna todas as ferramentas, independentemente dos escopos que você concedeu, e cada descrição nomeia o escopo de que precisa. Isso é proposital: um agente de codificação só pode pedir um escopo que ele consegue ver.
| Ferramenta | Escopo | O que faz |
|---|---|---|
get_payment_settings | settings:read | Detalhes do negócio, chains configuradas e os tokens aceitos em cada uma. Nunca retorna seu endereço de wallet de payout — apenas se um está definido. |
list_orders | orders:read | Pedidos pagos, mais recentes primeiro, paginados com page e size. |
get_receipt | orders:read | Um recibo público por publicOrderId (com ou sem o prefixo TX-). |
list_api_keys | keys:read | Chaves de API mascaradas — … mais os últimos quatro caracteres — e uma contagem. Nunca em texto claro. |
create_payment_session | sessions:write | Cria um link de pagamento real na sua conta ativa. |
create_api_key | keys:write | Gera uma chave de API e a retorna uma única vez. Ela nunca pode ser lida novamente. |
Há também um recurso, sprintcheckout://quickstart (requer settings:read): um guia rápido
curto em markdown renderizado a partir do estado da sua conta ativa — as chains e tokens que você realmente
aceita, se um endereço de payout está configurado e o caminho base da API.
create_payment_session
Além de amount, currency e orderType, aceita:
editable+minAmount— um valor escolhido pelo comprador com um piso.minAmountem uma sessão de valor fixo é recusado, não ignorado.chains— restringe uma sessão a chains e tokens específicos, validados contra o que sua conta aceita, e opcionalmente nomeando umpublicAddresspara o qual este pagamento específico deve ir.
{
"amount": 10.00,
"currency": "USD",
"orderType": "TRANSIENT",
"chains": [
{ "name": "base", "tokens": ["USDC"], "publicAddress": "0xAf1D…dA32" }
]
}
Aviso
Argumentos desconhecidos são recusados pelo nome, nunca ignorados silenciosamente. Chamar uma ferramenta com um argumento que ela não aceita não faz nada e retorna um erro nomeando o que foi recusado e o que a ferramenta aceita. Nada que você pediu é descartado silenciosamente.
Escopos
Fazer login concede os dois escopos de leitura. Todo o resto é opt-in, e a tela de consentimento mostra cada um em linguagem simples, com leitura e elevado claramente separados.
| Escopo | Concedido | O que permite |
|---|---|---|
settings:read | Na primeira autorização | Ler configurações de pagamento e o recurso de guia rápido. |
orders:read | Na primeira autorização | Ler pedidos pagos e recibos públicos. |
sessions:write | Opt-in | Criar links de pagamento na sua conta ativa, incluindo links que nomeiam seu próprio endereço de destino. |
keys:read | Opt-in | Listar chaves de API, mascaradas. |
keys:write | Opt-in | Gerar novas chaves de API. |
Step-up: como um agente de codificação pede mais
Chamar uma ferramenta que você não concedeu retorna 403 nomeando exatamente o escopo de que precisa — todos em um
único desafio, nunca um de cada vez:
HTTP/2 403
WWW-Authenticate: Bearer error="insufficient_scope", scope="keys:write", resource_metadata="https://mcp.sprintcheckout.com/.well-known/oauth-protected-resource"
Seu cliente então reexecuta a autorização pedindo esse escopo, e você aprova ou recusa no navegador.
Dica
Você também pode conceder mais do que o agente de codificação pediu. A tela de consentimento lista todos os escopos concedíveis; os que o cliente solicitou vêm pré-marcados, o restante fica desmarcado e você pode adicionar. Um escopo elevado nunca é pré-marcado para você.
O que um agente de codificação não pode fazer
Aviso
O endereço de wallet de payout na sua conta não pode ser alterado via MCP. Não há ferramenta para isso, nem escopo, nem caixa de seleção na tela de consentimento que possa conceder um. A API recusa a alteração mesmo se for tentada diretamente. Alterá-lo é somente via dashboard, por você, com login.
Há uma exceção real que você deve entender antes de conceder sessions:write: um link de pagamento
criado com create_payment_session pode nomear um endereço de destino para aquele pagamento específico, e
x402 paga o endereço que o link anuncia. Ele não pode tocar no endereço da sua conta e não pode
redirecionar nenhum outro pagamento — mas pode direcionar o pagamento que cria. Conceda sessions:write
apenas a um agente de codificação em quem você confiaria para receber um pagamento em seu nome.
Além disso:
- Chaves de API nunca são legíveis.
create_api_keyretorna uma chave uma vez;list_api_keysmascara todo valor, incluindo o recém-gerado. Armazene imediatamente ou ela será perdida. - A geração é limitada duas vezes — 5 chaves por 24 horas por autorização e 25 chaves na conta.
get_payment_settingsnão contém endereço de wallet em lugar nenhum, apenas um booleano configurado/não configurado por chain.- Toda chamada de ferramenta é auditada, incluindo as recusadas. Argumentos são registrados como um digest SHA-256, nunca em texto claro.
- Chamadas de ferramenta são limitadas a 300 por hora por autorização.
Gerenciando e revogando acesso
Abra Dashboard → Desenvolvedores → Agentes de codificação autorizados. Cada autorização é listada com o nome do cliente, seu domínio, os escopos concedidos, os rótulos de quaisquer chaves de API criadas, quando você autorizou e quando foi usado pela última vez.
Revogar tem efeito imediato. A próxima solicitação que esse agente de codificação fizer é recusada — o servidor revalida sua concessão em cada chamada, então um token já em mãos dele para de funcionar no momento em que você revoga, não quando expira. Para usar o servidor novamente, ele precisa ser autorizado de novo a partir do seu editor.
Documentos de descoberta
Tudo o que um cliente precisa está publicado; você nunca deve precisar configurar nada manualmente.
| Documento | URL |
|---|---|
| Metadados de recurso protegido (RFC 9728) | https://mcp.sprintcheckout.com/.well-known/oauth-protected-resource — também servido em /.well-known/oauth-protected-resource/mcp |
| Metadados do servidor de autorização (RFC 8414) | https://mcp.sprintcheckout.com/.well-known/oauth-authorization-server |
| Chaves de assinatura | https://mcp.sprintcheckout.com/.well-known/jwks.json |
{
"resource": "https://mcp.sprintcheckout.com/mcp",
"authorization_servers": ["https://mcp.sprintcheckout.com"],
"scopes_supported": ["settings:read", "orders:read"],
"bearer_methods_supported": ["header"],
"resource_documentation": "https://docs.sprintcheckout.com/mcp-server"
}
Nota
Tokens de acesso são vinculados a este servidor e inúteis em qualquer outro lugar. Seu público é
https://mcp.sprintcheckout.com/mcp; apresentar um à API regular do Sprintcheckout emapi.sprintcheckout.comretorna401. Tokens de acesso são de curta duração e renovados automaticamente pelo seu cliente, com rotação de refresh token.
Nota
Não há endpoint de registro dinâmico de cliente, de propósito. DCR está obsoleto a partir da especificação MCP
2026-07-28; este servidor suporta Documentos de Metadados de Client ID, que todo cliente atual acima usa. Um cliente que só consegue DCR não pode se conectar.