Regola d’oro: una chiave a permessi minimi
Si usa una chiave a permessi minimi (Restricted Key,rk_live_…), non la Secret Key (quella dà accesso a tutto).
- Cosa deve poter fare: creare prodotti, prezzi e link di pagamento (Products / Prices / Payment Links = Write). Nient’altro.
- Cosa NON deve poter fare: rimborsi, leggere i dati dei clienti, toccare l’account. Tutto il resto = None.
- La chiave sta cifrata nel Vault come
stripe_key_<student_token>, mai nei repo, mai in chat.
Collegamento
1
Lo studente crea la Restricted key
Dashboard Stripe → Developers → API keys → Create restricted key con i soli permessi Products/Prices/Payment Links = Write. La invia su canale sicuro (mai in chat di gruppo).
2
Salva nel Vault
Carica la chiave come
stripe_key_<student_token> (Supabase Vault). Mai nei repo/messaggi.3
Monta tool + skill (per gli extra Conduit)
Custom tool
stripe (gateway mcp.mattone.co/api/mcp/stripe, metodo create_payment_link, params amount+description) + skill payment-link-generator. Senza la skill l’agente ignora il tool.Doppio uso della stessa chiave
Come verificare
- T1 gateway:
create_payment_linkconamount:"1.00"→ torna una URL Stripe valida. - T2 agente: “Vorrei il late check-out” → quota dal listino e, a “sì”, genera il link. Prezzo non a listino → escala, non inventa.
- T3 causale: il link ha
descriptionspecifica per la riconciliazione.
Fonti:
conduit-custom-tool/STRIPE-PAYMENT-LINK-attivazione-e-test.md, memoria reference_conduit_stripe_payments. Attivazione step-by-step: Onboarding · Pagamenti Stripe. Uso sul sito: Direct Booking.Stripe → API keys
Lo studente crea la Restricted key
Extra / Upsell (casistica)
Come l’agente vende dal listino
Fonti ufficiali
- Stripe: doc ufficiale: https://docs.stripe.com (chiavi API: https://docs.stripe.com/keys · Payment Links: https://docs.stripe.com/payment-links)