Model Context Protocol (MCP) je štandard, cez ktorý sa k administrácii obchodu pripojí Claude Desktop, Claude Code alebo iný MCP klient a pracuje s ňou ako s nástrojom — číta dáta a navrhuje zmeny rovnakými doménovými pravidlami, aké platia pre AI asistenta v administrácii. Tento článok je pre vývojára, ktorý pripája vlastného klienta alebo chce vedieť, čo presne server ponúka. Bezpečnostný model z pohľadu obchodníka opisuje Možnosti, oprávnenia a limity AI.
Kde to nájdete
Nastavenia > MCP integrácia na /admin/settings/mcp. Obrazovka vygeneruje token, ukáže adresu servera a počet dostupných nástrojov.

1. Vygenerujte token
- Otvorte Nastavenia > MCP integrácia.
- Kliknite na Vygenerovať token.
- Token sa zobrazí iba raz — v databáze sa ukladá len jeho hash a prvých 8 znakov (prefix) na rozoznanie v zozname. Ak ho stratíte, vygenerujte nový; pôvodný sa nedá znovu zobraziť.
- Token nesie identitu používateľa, ktorý ho vygeneroval — MCP requesty konajú v jeho mene a podliehajú jeho rolám a oprávneniam.
Pozor: Token zodpovedá heslu k celej administrácii obchodu. Neposielajte ho cez bežný chat, nezdieľajte ho medzi ľuďmi a po ukončení integrácie ho tlačidlom Zrušiť token odvolajte.
2. Pripojte klienta
Server beží na dvoch protokoloch podľa klienta:
| Endpoint | Protokol | Použitie |
|---|---|---|
POST /api/v1/mcp | JSON-RPC (jeden request/response) | jednoduchší klient, skriptovanie |
POST/GET/DELETE /api/v1/mcp/stream | Streamable HTTP (MCP štandard) | Claude Desktop, Claude Code |
Oba vyžadujú hlavičku X-Client-Slug: <slug-obchodu> (rovnako ako headless API — pozri Headless Storefront API) a Authorization: Bearer <mcp-token>. Server je aj OAuth 2.0 authorization server (/api/v1/mcp/oauth/register, /authorize, /token) pre klientov, ktorí namiesto statického tokenu robia OAuth handshake.
Príklad konfigurácie pre Claude Desktop/Code (.mcp.json alebo nastavenia klienta):
{
"mcpServers": {
"moj-eshop": {
"url": "https://moj-eshop.ecommio.sk/api/v1/mcp/stream",
"headers": {
"X-Client-Slug": "moj-eshop",
"Authorization": "Bearer ecommio_xxxxxxxxxxxxxxxxxxxxxxxxxxxx"
}
}
}
}Requesty na /mcp aj /mcp/stream majú vlastný rate limit (throttle:mcp) oddelený od bežného API.
3. Čo je v ponuke
Server skladá nástroje z desiatok tematických tried v app/MCP/Tools/*Tools.php — spolu vyše 300 nástrojov pokrývajúcich celú administráciu:
| Oblasť | Príklady nástrojov |
|---|---|
| Katalóg | produkty, varianty, kategórie, atribúty, výrobcovia, dodávatelia, tagy |
| Predaj | objednávky, faktúry, cenové ponuky, vrátenia, recenzie |
| Sklad | sklady, zásoby, cenové hladiny |
| Zákazníci | zákazníci, skupiny, vernosť |
| Marketing | zľavy, kampane, newsletter, darčekové karty, affiliate |
| Obsah a vzhľad | stránky, články, bannery, editor témy, sekcie, AI generovanie tém |
| Systém | nastavenia, pluginy, feedy, webhooky, používatelia, roly, audit |
| AI a onboarding | pamäť, denník, pozorovatelia, nastavovacie kroky |
Presný počet nástrojov a ich rozdelenie na obrazovke vidíte na Nastavenia > MCP integrácia (toolCount) aj na Nastavenia > AI capabilities, ktorá porovnáva pokrytie nástrojov s reálnymi obrazovkami administrácie.
4. Bezpečnostný model: čítanie, zápis, plán
Každý nástroj má priradený typ, ktorý rozhoduje, či smie bežať okamžite:
| Typ | Správanie |
|---|---|
| read (čítanie) | vykoná sa hneď — zobrazenie tržieb, zoznamu produktov a podobne nemusí čakať na potvrdenie |
| write (zápis) | nikdy nebeží priamo v slučke agenta — zbalí sa do plánu |
| destructive (deštruktívna zmena) | rovnako ako zápis, navyše je v UI zvýraznená ako riziková (mazanie dát, nezvratná zmena) |
Zápisové a deštruktívne kroky prejdú cez suchý beh (dry run) — každý krok sa vykoná v transakcii, ktorá sa na konci vždy vráti späť, a výsledok sa uloží ako náhľad. Plán prechádza stavmi proposed → confirmed → executing → done/failed, pri podporovanej operácii aj reverted. Kým je plán v stave proposed, môžete si prezrieť náhľad každého kroku predtým, než čokoľvek skutočne zapíšete — presne tak, ako to robí AI asistent v administrácii.
Tip: Krok, ktorý zlyhá už v suchom behu, sa v pláne automaticky odznačí — potvrdenie ho preskočí, aby ste museli zámerne zaškrtnúť, že ho aj tak chcete spustiť.
Časté problémy
- Klient hlási neplatný token. Token bol zrušený alebo bol vygenerovaný nový — pôvodný prestal fungovať okamžite.
- Nástroj vidí iné dáta než administrácia. MCP request beží pod identitou toho, kto token vygeneroval — ak mu chýba oprávnenie na danú oblasť, nástroj vráti rovnaké obmedzenie ako v UI.
- Zápis sa nevykonal, hoci model povedal, že áno. Model iba navrhol plán; kým ho v administrácii alebo cez
plan_confirmnepotvrdíte, nič sa nezapísalo. - Request padá na rate limite.
/mcpaj/mcp/streammajú spoločný limit — pri dávkovej práci robte menšie, postupné volania. - Token uniesol niekto iný. Zrušte ho okamžite na
/admin/settings/mcpa vygenerujte nový; stará hodnota prestane fungovať v momente zrušenia.