# auth.md

Este documento define la política y especificación de registro y autorización para agentes autónomos de Inteligencia Artificial en Bienestar Chic Store (https://tienda.centroesteticamadrid-chic.com.es).

## 1. Audiencia y Propósito
Este servicio está preparado para interactuar de forma nativa con agentes de IA autónomos (MCP clients, LLMs, bots de asistencia, buscadores de IA y sistemas transaccionales).

## 2. Endpoints de Registro y Aprovisionamiento
- **Registro de Agentes:** https://tienda.centroesteticamadrid-chic.com.es/wp-json/mcp/novamira/agent/register
- **Reclamación de Credenciales:** https://tienda.centroesteticamadrid-chic.com.es/wp-json/mcp/novamira/agent/claim
- **Revocación de Tokens:** https://tienda.centroesteticamadrid-chic.com.es/wp-json/mcp/novamira/agent/revoke
- **Token OAuth 2.0:** https://tienda.centroesteticamadrid-chic.com.es/wp-json/mcp/novamira/oauth/token

## 3. Especificación de Registro para Agentes (Flow Metadata)

```json
{
    "skill": "https://tienda.centroesteticamadrid-chic.com.es/auth.md",
    "register_uri": "https://tienda.centroesteticamadrid-chic.com.es/wp-json/mcp/novamira/agent/register",
    "identity_types_supported": [
        "anonymous",
        "identity_assertion"
    ],
    "anonymous": {
        "credential_types_supported": [
            "bearer_token",
            "api_key"
        ],
        "claim_uri": "https://tienda.centroesteticamadrid-chic.com.es/wp-json/mcp/novamira/agent/claim"
    },
    "identity_assertion": {
        "assertion_types_supported": [
            "urn:ietf:params:oauth:token-type:id-jag",
            "verified_email"
        ],
        "credential_types_supported": [
            "bearer_token",
            "api_key"
        ],
        "claim_uri": "https://tienda.centroesteticamadrid-chic.com.es/wp-json/mcp/novamira/agent/claim",
        "revocation_uri": "https://tienda.centroesteticamadrid-chic.com.es/wp-json/mcp/novamira/agent/revoke"
    },
    "events_supported": [
        "revocation"
    ]
}
```

## 4. Métodos y Flujos de Identidad Soportados

### A. Flujo Anónimo (Anonymous)
- **Tipo de Identidad:** `anonymous`
- **Tipos de Credencial:** `bearer_token`, `api_key`
- **Endpoint de Reclamación:** https://tienda.centroesteticamadrid-chic.com.es/wp-json/mcp/novamira/agent/claim
- **Uso:** Acceso público inmediato a catálogos, horarios, información de tratamientos y productos sin necesidad de registro previo.

### B. Flujo ID-JAG (Identity Assertion)
- **Tipo de Identidad:** `identity_assertion`
- **Tipo de Aserción:** `urn:ietf:params:oauth:token-type:id-jag`
- **Tipos de Credencial:** `bearer_token`, `api_key`
- **Revocación:** Soportada en https://tienda.centroesteticamadrid-chic.com.es/wp-json/mcp/novamira/agent/revoke con evento `revocation`.

### C. Flujo de Email Verificado (Verified Email)
- **Tipo de Identidad:** `identity_assertion`
- **Tipo de Aserción:** `verified_email`
- **Tipos de Credencial:** `bearer_token`, `api_key`
- **Reclamación:** Realizable a través de `claim_uri` en https://tienda.centroesteticamadrid-chic.com.es/wp-json/mcp/novamira/agent/claim.

## 5. Uso de Credenciales
- **Cabecera HTTP Authorization:** Las peticiones autenticadas deben incluir el token Bearer:
  ```http
  Authorization: Bearer <tu_token_aqui>
  ```
- **Cabecera X-API-Key:** Alternativamente, las claves de API pueden enviarse mediante:
  ```http
  X-API-Key: <tu_api_key>
  ```

## 6. Metadatos de Descubrimiento OAuth y Agentes
- **OAuth Protected Resource Metadata (PRM):** https://tienda.centroesteticamadrid-chic.com.es/.well-known/oauth-protected-resource
- **OAuth Authorization Server Metadata:** https://tienda.centroesteticamadrid-chic.com.es/.well-known/oauth-authorization-server
- **Agent Skills Discovery Index:** https://tienda.centroesteticamadrid-chic.com.es/.well-known/agent-skills/index.json
- **Catálogo de APIs RFC 9727:** https://tienda.centroesteticamadrid-chic.com.es/.well-known/api-catalog
- **Guía Semántica:** https://tienda.centroesteticamadrid-chic.com.es/llms.txt
