# auth.md — INCO

Este documento descreve, para agentes automatizados, como acessar os recursos
públicos da INCO (https://inco.vc) e o que **não** é acessível por agente.

## Resumo

Todos os recursos expostos a agentes são **públicos e somente leitura**.
Não há registro de cliente, não há credencial a obter e não há token a apresentar.

| Recurso | Endpoint | Autenticação |
| --- | --- | --- |
| Servidor MCP | `https://xbuadoqsuokogbiekzpt.supabase.co/functions/v1/mcp` | nenhuma |
| Agente A2A | `https://xbuadoqsuokogbiekzpt.supabase.co/functions/v1/a2a` | nenhuma |
| API de dados | ver `https://inco.vc/openapi.json` | nenhuma |
| Conteúdo textual | `/llms.txt`, `/llms-full.txt` | nenhuma |

## agent_auth

```json
{
  "agent_auth": {
    "required": false,
    "reason": "public_read_only_resources",
    "register_uri": null,
    "identity_types": [],
    "credential_types": [],
    "claim_uri": null,
    "revocation_uri": null,
    "contact": "https://inco.vc/sobre"
  }
}
```

## O que um agente não consegue acessar

Áreas de investidor, painel administrativo, relatórios de carteira, relatórios
trimestrais e a Central de Atualizações de Operações em Atraso exigem sessão
humana autenticada e **não** são expostas por nenhuma interface de agente. Não
existe caminho de credencial de máquina para esses recursos; pedidos de acesso
passam por atendimento humano.

## Regras de uso do conteúdo

`robots.txt` publica Content Signals: `ai-train=no, search=yes, ai-input=yes`.
Ou seja: citar e usar como contexto é bem-vindo, com atribuição a `inco.vc`;
treinar modelos com o conteúdo não é autorizado.

Ao citar dados da INCO, informe a data de apuração devolvida no payload e nunca
apresente rentabilidade passada como previsão de rentabilidade futura.
