Precisa do Canva, Dropbox ou GitLab mas está preso no OAuth? O Hermes instala agora 44 MCP remotos oficiais com um único comando

Um colega de equipa deixa-te um pedido em cima da mesa: «Tira esse ficheiro de design do Dropbox e transforma-o num relatório semanal.» Parece simples — até tentares a sério. Vais ao portal de developer do Dropbox, registas uma app, configuras o redirect do OAuth, copias client IDs e secrets, e depois escreves à mão uma configuração JSON para um servidor MCP… duas horas depois, não fizeste um minuto de trabalho a sério. É exatamente essa experiência que o PR #94513, fundido a 25 de agosto, se propõe eliminar: o catálogo de MCP do Hermes acabou de crescer com 44 MCP remotos oficiais — Canva, Dropbox, GitLab, Strava, Cloudflare e muitos mais — instaláveis com um único comando, com o OAuth tratado por ti e todas as ferramentas expostas auditadas antecipadamente.
O que é o catálogo de MCP e por que razão esta adição importa
Um pouco de contexto rápido. MCP (Model Context Protocol) é a interface padrão que permite a um assistente de IA chamar serviços externos — para o Hermes ler ficheiros do Dropbox, editar um design no Canva ou abrir uma issue no GitLab, ele passa por um servidor MCP que traduz esses serviços em tool calls. O Hermes traz um catálogo de MCP: uma lista de servidores mantida e testada oficialmente, visível com hermes mcp catalog.
Antes, o catálogo era parco — ou esperavas que adicionassem uma entrada, ou configuravas tudo sozinho. Esta atualização expande-o com 44 novas entradas em duas famílias:
- 35 serviços OAuth 2.1 com fluxo de browser: Canva, Monday, ClickUp, Todoist, Dropbox, Miro, Calendly, Plaid, Fireflies, Neon, Prisma Postgres, Postman, Globalping, Buildkite, Semgrep, Attio, Close, Cloudinary, Twelve Data, Indeed, Better Stack, Railway, Mixpanel, Algolia, Klaviyo, Amplitude, GitLab, CircleCI, MotherDuck, Strava, Gamma, Craft, WordPress.com, Robinhood — mais Cloudflare.
- 9 serviços públicos de conhecimento/pesquisa sem login: DeepWiki, Context7, Microsoft Learn, AWS Knowledge, Wolfram, Kiwi, Trivago, AllTrails, Twilio Docs.
Um comando para instalar: hermes mcp install
A utilização é simples o suficiente para dispensar documentação:
hermes mcp catalog # lista todas as entradas instaláveis
hermes mcp install gitlab # instala o servidor MCP do GitLab
Termina o fluxo OAuth no browser e o serviço fica ligado. Queres atualizar a lista de ferramentas de um servidor? Volta a correr hermes mcp install <name>. Preferes uma GUI? O dashboard web também permite pesquisar no catálogo e instalar com um clique.
A parte maior: todas as superfícies de ferramentas foram enxugadas
Instalar servidores é apenas metade da história — instalar um monte de ferramentas perigosas é o verdadeiro risco. As 44 entradas passaram por uma passagem de enxugamento unificada: a lista de ferramentas de cada servidor foi conferida contra a própria documentação do fornecedor, e as ferramentas arriscadas ficam desativadas por defeito:
- Eliminados por completo: Zapier (uma meta-ferramenta que consegue descobrir e executar mais de 40 mil ações), Wix (invocador de API genérico), Customer.io e Omnisend (executores HTTP genéricos), Apify (montagem dinâmica de ações), Ramp (camada SQL/ETL não documentada) — estes servidores “chave-mestra” foram rejeitados como categoria.
- Enxugamento ao nível do URL: o Postman usa a variante
/minimal(o servidor completo expõe mais de 100 ferramentas); o Klaviyo recebe?core-tools-only=true, reduzindo 262 ferramentas para ~40; o Cloudflare fica preso a?codemode=false, mantendo o modo de execução de código desligado. - Listas de exclusão por defeito: 21 entradas configuram
tools.default_excludedpara desligar ferramentas arriscadas por defeito — por exemplo, as ferramentas de voice-agent com IA da Close (fazem chamadas telefónicas reais), a escotilha de SQL puro da Better Stack, oget_job_envda Buildkite (exposição de secrets). 2 entradas usam o modo allowlistdefault_enabled.
E isto não se limita às 44 novas entradas: todos os servidores MCP instalados a partir do catálogo suportam os mesmos controlos de filtragem de ferramentas (tools.include / tools.exclude) para uma gestão fina da exposição. Para afinações mais profundas, consulta o nosso guia de variáveis de contexto da configuração MCP ou a referência de comandos hermes mcp.
Uma nota sobre o que “MCP remoto” significa para a segurança
Os servidores MCP remotos correm na cloud (alojados oficialmente ou fornecidos pelo fornecedor), e o teu Hermes chama-os através da rede. Daí decorrem duas coisas: primeiro, a autenticação passa por OAuth com chaves guardadas na configuração local, nunca nos logs de conversa; segundo, as listas de ferramentas são auditadas oficialmente, mas o que fica realmente exposto é uma decisão tua — depois de instalar, corre hermes mcp list para ver as ferramentas ativadas e adiciona a tools.exclude tudo o que for arriscado.
Novato no MCP do Hermes? Começa pelo guia de instalação para pôr o teu ambiente a funcionar, e depois volta ao catálogo. Para padrões reais de utilização de MCP, o nosso guia de correio do Hermes e o guia de notificações empresariais por webhook são boas leituras a seguir.
Resumo
44 MCP remotos oficiais transformam “lutar com OAuth e configuração JSON” em “correr um comando” para serviços do dia a dia como Dropbox, Canva, GitLab, Strava e Cloudflare — e a passagem de enxugamento unificada garante que não importas o risco juntamente com a integração. Da próxima vez que um colega te pedir para transformar um ficheiro do Dropbox num relatório semanal, hermes mcp install dropbox primeiro — e deixa o Hermes tratar do resto.