Ceum guarda dos tipos de «quién hizo qué» en dos lugares: la página de Actividad de herramientas registra las llamadas realizadas mediante sus herramientas, y tus sesiones y dispositivos conectados se gestionan en los Ajustes de la cuenta. Este artículo explica qué hay en cada uno y cuándo usar cuál.
Actividad de herramientas
La página Actividad de herramientas es un registro de solo lectura de todas las llamadas realizadas mediante las herramientas de Ceum, sea quien sea quien las haga: una herramienta externa que use uno de tus tokens de MCP, Rocky o la paleta de comandos integrada.
Cada entrada muestra:
- Acción: qué se hizo (por ejemplo, crear una tarea, actualizar una factura).
- Tipo: si la llamada leyó datos o los cambió.
- Resultado: si la llamada fue correcta, si se rechazó o si falló. Un rechazo significa que quien llamó pidió algo a lo que no tiene derecho: una herramienta que su token nunca tuvo concedida, o un cliente o proyecto fuera del ámbito del token.
- Autor: quién hizo la llamada: un agente externo, Rocky o la línea de comandos.
- Token: para un agente externo, el nombre descriptivo del token que usó. Los demás autores no tienen ningún token, así que aquí aparece vacío; un guion no significa que falte una credencial.
- Recursos: los registros que tocó la llamada, enlazados a sus páginas. Una llamada que tocó más de tres muestra un recuento +n más; haz clic para abrir la lista completa. Un registro borrado desde que se registró la llamada se sigue nombrando, por tipo, en vez de desaparecer.
- Cuándo: la hora, en tu zona horaria y formato de fecha.
Puedes filtrar por acción, por tipo, por resultado, por nombre de token, por recurso y por intervalo de fechas, y ordenar por acción, nombre de token u hora. Exportar descarga el registro: consulta Exportar datos; los argumentos que envió una herramienta son ahí una columna opcional, desactivada por defecto.
Se registran tanto las lecturas como los cambios, así que aquí se responde tanto a «¿qué cambió este token?» como a «¿qué consultó?». Filtra Tipo por Escritura para quedarte solo con el historial de cambios.
Sesiones y dispositivos conectados
La página de la Cuenta tiene dos listas, y cubren dos cosas distintas.
Sesiones activas son los navegadores y las aplicaciones en los que tienes la sesión iniciada. Desde ahí puedes:
- Ver cada sesión con la información del dispositivo y cuándo estuvo activa por última vez.
- Cerrar la sesión de cualquier dispositivo de forma remota.
- Cerrar la sesión de todos los demás dispositivos de una vez.
Dispositivos conectados son las aplicaciones que guardan una credencial duradera propia: por ahora, solo la extensión del navegador. Desconectar revoca la credencial de ese dispositivo, y deja de funcionar en su siguiente petición. Los dispositivos revocados y caducados siguen listados, así que un dispositivo que dejó de funcionar se puede seguir justificando.
Las dos listas están separadas a propósito: cerrar la sesión en los demás dispositivos no toca la credencial de un dispositivo conectado, y desconectar un dispositivo no termina ninguna sesión del navegador. Si estás asegurando una cuenta en la que ya no confías, haz las dos cosas.
Cuándo usar cuál
- «¿Quién editó este cliente?»: empieza por el propio historial del registro (Registro de cambios de la entidad). Si una herramienta conectada hizo el cambio, ve a la página de Eventos MCP y filtra por la fecha.
- Olvidaste cerrar la sesión en algún sitio: abre Sesiones activas en la página de la Cuenta y cierra la sesión de ese dispositivo.
- Has perdido el ordenador en el que estaba instalada la extensión: abre Dispositivos conectados en la página de la Cuenta y desconéctalo.
- Sospechas que un token se ha filtrado: abre Integraciones, revoca el token y luego revisa aquí los eventos MCP recientes.
- Comprobar el comportamiento de una herramienta: filtra por acción para ver cada vez que ocurrió, en todos los tokens.
Consejos y casos límite
- Las lecturas también están aquí. Un token que solo lee datos deja igualmente una entrada, así que una credencial que listó tus clientes discretamente queda a la vista, en vez de manifestarse solo como una marca de tiempo Último uso.
- Las llamadas rechazadas quedan registradas. Una herramienta que un token nunca tuvo concedida, o un registro fuera de su ámbito, deja una fila que dice que se rechazó, y eso es lo que hace visible una credencial que tantea sus propios límites.
- La actividad de herramientas se conserva un tiempo, no para siempre. Cuánto depende de tu plan: consulta Retención de datos. Los registros que tocaron las llamadas no se ven afectados; lo único que caduca son las entradas del registro.
- Los nombres de los tokens se conservan. Las entradas siguen mostrando el nombre original de un token incluso después de revocarlo, para que puedas reconocer «el token antiguo de Cursor» meses después.
- Esta es una superficie de auditoría. Léela cuando tengas un motivo, no como comprobación diaria.
- Una llamada en bloque lista todos los registros que tocó. La tabla muestra los primeros y cuenta el resto; tanto el diálogo +n más como la exportación llevan el conjunto completo.
En el móvil
- Las sesiones están ahí. Una pantalla de Sesiones (a la que se llega desde Cuenta → Seguridad en el móvil) lista tus dispositivos activos y te permite cerrar la sesión de un solo dispositivo o de todos los demás dispositivos. Una pantalla de Seguridad independiente gestiona los cambios de contraseña.
- El registro de eventos MCP es solo para web. Revisa lo que han leído y cambiado las herramientas conectadas desde la página de Eventos MCP de la aplicación web.