¿Cuándo usar funciones públicas?
Usaconfig: { public: true } cuando el llamador no puede enviar un X-Jelou-Token:
- Webhooks de servicios externos (Stripe, GitHub, Twilio)
- Callbacks de pasarelas de pago
- APIs públicas accesibles desde el navegador
En modo define()
index.ts
public: true en define(), la autenticación de plataforma se omite completamente — ninguna ruta requiere token.
En modo app() — global
En modo app() — per-tool
/webhook-pagos es público. /consultar-saldo requiere X-Jelou-Token.
Override: app público, tool protegido
public: false en el tool sobrescribe el public: true global.
Health check
/__health reporta el estado public de cada tool:
OpenAPI
La spec generada en/openapi.json refleja la configuración de seguridad:
- Tools protegidos:
"security": [{ "jelouToken": [] }] - Tools públicos:
"security": []
Seguridad: validar webhooks
Con funciones públicas, la plataforma no valida nada. Tu código es responsable de verificar la autenticidad:Rutas siempre públicas
Estas rutas nunca requieren token, independientemente de la configuraciónpublic: