
Vercel troca tokens eternos por credenciais efêmeras para agentes
A Vercel anunciou a disponibilidade geral do Vercel Connect, serviço que substitui tokens de longa duração por credenciais solicitadas em tempo de execução, limitadas à tarefa em curso e com expiração automática. Durante a beta pública, o catálogo ultrapassou 100 conectores e a empresa adicionou recursos de governança voltados ao uso em produção.
O problema que motivou a mudança
Gerenciar credenciais tornou-se uma carga à parte: equipes escrevem scripts de rotação, copiam segredos entre ambientes e compartilham tokens entre usuários. Segundo o texto, colocar um token em um cofre dificulta o roubo, mas não reduz o dano depois que ele ocorre, porque a credencial nunca expira e nenhum cofre limita o que uma credencial vazada pode fazer. Os agentes agravaram o quadro ao acessar mais sistemas, com maior autonomia e frequência, enquanto as ferramentas de contenção não evoluíram.
Como o acesso se transforma
No novo modelo, o aplicativo nunca armazena credenciais. O time registra um conector uma única vez para provedores como Slack, GitHub, Snowflake, Shopify ou serviços OAuth próprios, associa-o aos projetos e ambientes necessários e o código pede o token durante a execução, com renovação automática. Toda implantação na Vercel carrega uma identidade OIDC que prova quem faz o pedido, sem exigir segredo adicional.
As propriedades da credencial mudam: vida curta renovada automaticamente em vez de permanente, escopo restrito à tarefa em vez de alcance amplo, identidade do aplicativo ou de um usuário específico em vez de bot compartilhado, sem rotação manual e com revogação por comando, para um usuário ou para todos os tokens.
O escopo vale por requisição: um passo pode ler um repositório e o seguinte abrir uma issue, cada um pedindo apenas o necessário. A granularidade depende do serviço, e o GitHub é o exemplo mais claro: o token pode ficar restrito a um único repositório com permissão somente leitura, em vez de um acesso permanente amplo em toda a organização. O SDK aberto GitHub Tools SDK, com presets como code-review, gera tokens apenas com os escopos exigidos. Ao passar um usuário nomeado como subject, o token age em nome dele, conforme a autorização concedida em um fluxo único de consentimento.
Conectores e governança
O catálogo traz mais de 100 conectores prontos para ferramentas de desenvolvimento e SaaS como Notion, Shopify e Workday, além de conectores gerenciados para Slack, GitHub, Linear e Salesforce. Serviços próprios seguem o mesmo modelo com OAuth personalizado ou chave de API, e qualquer servidor MCP compatível com OAuth pode funcionar como conector.
A disponibilidade geral acrescenta três capacidades: controle RBAC fino sobre quem cria e gerencia conectores, registros de auditoria das autorizações e da atividade, e observabilidade de tokens e gatilhos entre projetos. Somados à associação por ambiente e à revogação por comando, esses recursos permitem responder a um auditor com uma consulta ao registro, e não com uma investigação espalhada por projetos e conversas.
Onde funciona e quem usa
O Connect opera em ambientes personalizados, com um ambiente de qa recebendo conector próprio, tem suporte nativo nos agentes eve e alcança aplicativos conversacionais pelo Chat SDK. No v0, o conector é configurado durante a construção do app; a equipe do KERNEL lançou nesse formato um agente de navegador acionado por voz. Do lado dos eventos, os triggers fecham o ciclo: quando alguém posta no Slack, o provedor envia o evento ao Connect, que verifica a assinatura no servidor, ratifica o evento com identidade OIDC e o encaminha ao projeto, inclusive com o Deployment Protection ativo. O grupo Moonpig mantém seu agente jurídico interno em produção com Slack, Jira e Google Drive via Connect, sem administrar tokens, segredos ou inscrições de eventos.
Tudo gira em torno da função getToken do SDK, com adaptadores para eve, Chat SDK, Better Auth, Auth.js, AI SDK e clientes MCP. Para agentes eve e apps de chat, os dois segredos típicos de integração Slack - SLACK_BOT_TOKEN e SLACK_SIGNING_SECRET - desaparecem do ambiente.
Preço
O Connect está disponível em todos os planos, com cobrança por pedidos de token e por eventos de gatilho. O plano Hobby inclui 500 pedidos de token e 1.000 gatilhos mensais sem custo adicional; o plano Pro custa US$ 3 por mil pedidos de token e US$ 0,95 por mil gatilhos, com valores sob consulta no Enterprise. Quem usou o produto na beta mantém as condições atuais de cobrança até 25 de setembro de 2026.