# auth.md — Costelão Batel

Churrascaria em Curitiba (Batel), aberta 24 horas. Este documento descreve, para
agentes de IA, o que é público neste site e como autenticar quando necessário.

- Site: https://costelaobatel.com.br
- Contato (WhatsApp): https://wa.me/554132064598 — (41) 3206-4598
- Instagram: https://www.instagram.com/costelaobatel/
- Delivery (iFood): https://www.ifood.com.br/delivery/curitiba-pr/costelao-batel-seminario/e1b66440-a4bc-415d-97c0-24672513296f

## Recursos públicos (não exigem credenciais)

| Recurso | URL |
| --- | --- |
| Catálogo de APIs | https://costelaobatel.com.br/.well-known/api-catalog |
| Descrição OpenAPI | https://costelaobatel.com.br/openapi.json |
| Índice de skills | https://costelaobatel.com.br/.well-known/agent-skills/index.json |
| Servidor MCP (Streamable HTTP) | https://yphmotwwuwubginidmxn.supabase.co/functions/v1/mcp |
| Cartão do servidor MCP | https://costelaobatel.com.br/.well-known/mcp/server-card.json |
| Diretório de assinaturas (Web Bot Auth) | https://costelaobatel.com.br/.well-known/http-message-signatures-directory |

As ferramentas MCP são somente leitura: informações do restaurante, preços e
modalidades, informações de eventos, geração de link de reserva por WhatsApp e
link de delivery. Nenhuma delas cria, altera ou expõe dados de clientes.

## Registro e autenticação de agentes

Chamadas públicas não exigem token. Para recursos protegidos (áreas
administrativas e escrita de dados), a autenticação é OAuth 2.1 com PKCE,
delegada por um usuário humano da casa:

- Metadados do servidor de autorização:
  https://costelaobatel.com.br/.well-known/oauth-authorization-server
  (também em https://costelaobatel.com.br/.well-known/openid-configuration)
- Metadados do recurso protegido:
  https://costelaobatel.com.br/.well-known/oauth-protected-resource
- Registro dinâmico de cliente (`register_uri`): ver `registration_endpoint`
  nos metadados acima.
- Fluxo: `authorization_code` + PKCE (`S256`); renovação por `refresh_token`.
- Envio do token: cabeçalho `Authorization: Bearer <access_token>`.
- Escopos: `openid`, `email`, `profile`.

Não há emissão de credenciais para agentes autônomos sem um usuário humano
responsável. Reservas e pedidos de eventos são confirmados por pessoas pelo
WhatsApp acima.

## Preferências de uso por IA

Ver `Content-Signal` em https://costelaobatel.com.br/robots.txt:
`ai-train=no, search=yes, ai-input=no`. Conteúdo pode ser citado com link para
o site; não é liberado para treinamento de modelos.

## Revogação

Para revogar o acesso de um cliente registrado, entre em contato pelo WhatsApp
(41) 3206-4598.
