Conectar Mistral Work con GitHub: permisos y primera comprobación
Guía práctica para conectar GitHub con Mistral Work sin dar por segura la integración solo porque aparece como Connected. Separa el alcance de GitHub App, la política de herramientas del espacio de trabajo y las aprobaciones por acción, e incluye una primera prueba de solo lectura y una ruta de diagnóstico.
Índice

Que la tarjeta de GitHub muestre Connected no demuestra que el acceso tenga el alcance correcto. Antes de permitir que Mistral Work actúe sobre un repositorio, comprueba tres controles distintos: los repositorios y permisos concedidos a GitHub App, las herramientas del Connector que Mistral puede usar y las acciones sensibles que todavía requieren tu aprobación.
Esta guía se refiere a la experiencia actual de Vibe Work, que normalmente aparece como Work en el producto. El objetivo es conectar GitHub y validar el acceso con una primera tarea que solo lea información. Los nombres de navegación se revisaron en la documentación oficial el 30 de septiembre de 2026; pueden variar según la cuenta, el plan, las políticas de la organización o cambios posteriores de la interfaz.
Entiende las tres capas antes de continuar
| Capa | Qué controla | Quién suele controlarla | Dónde revisarla |
|---|---|---|---|
| Instalación y autorización de GitHub App | Permisos solicitados sobre repositorios, organización y cuenta; repositorios accesibles | Propietario de la cuenta, administrador del repositorio o propietario de la organización | Pantalla de instalación y secciones Installed / Authorized GitHub Apps |
| Política de organización y Workspace en Mistral | Disponibilidad del Connector y herramientas que puede invocar el modelo | Administrador de organización o Workspace | Admin Panel → Administration → Connectors |
| Aprobación por función o por acción | Si una función de lectura o escritura puede ejecutarse sin detenerse | Usuario actual, dentro del perímetro administrativo | My Connectors → Functions y solicitudes de aprobación |
Las capas no se sustituyen. GitHub puede autorizar un repositorio y el Workspace de Mistral bloquear el Connector; Mistral puede habilitarlo y, aun así, detenerse antes de escribir.
Elige entre una conexión personal y una conexión de organización
La conexión personal sirve cuando solo tus sesiones de Work necesitan GitHub. Según la documentación de Work Connectors, abre Connectors en la barra lateral, busca GitHub App, pulsa Connect y completa la autenticación. La credencial queda asociada al usuario, pero el acceso a repositorios de una organización sigue sujeto a GitHub.
La conexión de organización es adecuada para un bot compartido, un proceso de equipo o un acceso gobernado de forma central. Un administrador abre Admin Panel → Administration → Connectors y conecta GitHub en App Connections. La documentación administrativa de Mistral indica que los miembros pueden usar esa aplicación a través de Mistral sin iniciar sesión individualmente. En cada Workspace, el administrador elige:
Allowed: todas las herramientas expuestas están disponibles;Restricted: solo están disponibles las seleccionadas;Blocked: el Connector está desactivado.
Para un uso individual, empieza por una conexión personal. Si el repositorio pertenece a una organización gestionada o la conexión será compartida, define antes con los administradores el alcance mínimo.
Paso 1: inicia la conexión desde Work
- Abre Vibe y selecciona
Work; no mezcles este flujo con Connectors de Code o Studio. - Entra en
Connectorsdesde la barra lateral. - Localiza
GitHub Appy pulsaConnect. - Completa la instalación o autorización en GitHub. Puede aparecer una instalación, una autorización de usuario o ambas; son concesiones distintas.
- Regresa a Mistral y comprueba el indicador verde
Connected.
Ese indicador confirma la autenticación, no el alcance efectivo. No empieces con una tarea que cree o modifique datos.
Paso 2: revisa permisos y repositorios en GitHub
La guía de GitHub para instalar una GitHub App de terceros explica que GitHub muestra los permisos de repositorio y organización solicitados. Si la aplicación necesita permisos de repositorio, también debes escoger All repositories o Only select repositories.
Revisa la pantalla en este orden:
- Propietario de la instalación. Verifica si has elegido tu cuenta personal o la organización correcta. Instalar en una cuenta personal no abre automáticamente repositorios de la organización.
- Permisos actuales. Lee lo que GitHub muestra en ese momento. No uses una lista estática de un artículo como inventario: el propietario de la App puede cambiar permisos y la pantalla activa es la referencia para esa concesión.
- Alcance de repositorios. Elige
Only select repositoriescuando solo necesitas uno o varios repositorios. ReservaAll repositoriespara un caso que de verdad requiera todos los repositorios actuales y futuros. - Instalación frente a autorización. La instalación concede acceso a recursos de repositorio y organización. La autorización puede permitir acceso a la cuenta y que la App actúe en tu nombre.
- Permisos de escritura inesperados. No los apruebes hasta entender por qué son necesarios. Mistral no publica una lista fija y universal de scopes aplicable a todas las cuentas y fechas.
Después puedes volver a revisar el acceso. En una cuenta personal: Settings → Applications → Installed GitHub Apps → Configure. En una organización: Settings → Third-party Access → GitHub Apps → Configure. La guía de revisión de GitHub Apps permite consultar permisos, cambiar repositorios, suspender o desinstalar la App.
Si GitHub muestra Request en lugar de Install
Request o Install and request suele reflejar una política de la organización, no un fallo de Mistral. El propietario puede limitar quién instala GitHub Apps y quién envía solicitudes.
La guía para solicitar una App al propietario de una organización indica que el propietario recibe la solicitud y puede modificar los repositorios seleccionados antes de decidir. Hasta que se apruebe, no supongas que un inicio de sesión completado en Mistral permite leer el repositorio de la organización.
Paso 3: limita las funciones disponibles en Mistral
Los permisos de GitHub App forman el límite externo; la configuración de Mistral añade otro límite.
Para una conexión de usuario, abre Connectors → My Connectors → GitHub App → Functions. La documentación de seguridad y aprobaciones de Mistral separa:
- Read-only tools, que obtienen, enumeran o buscan datos;
- Interactive tools, que crean, actualizan, eliminan, envían o publican datos.
En la primera ejecución, preautoriza como mucho las funciones de lectura, listado y búsqueda que necesites. Mantén bajo aprobación manual las funciones capaces de crear Issues, publicar comentarios, modificar ramas o gestionar Pull Requests. Always allow se aplica a la función y al usuario que lo activa; no autoriza a los compañeros. Usa Refresh tools después de una actualización del Connector.
En una conexión administrada, utiliza Restricted en la pestaña Permissions y habilita solo lo necesario para ese Workspace. Leer un README no exige abrir todas las funciones de escritura.
Paso 4: ejecuta una primera tarea de solo lectura
Elige un repositorio cuyo contenido puedas comprobar manualmente y que no contenga información innecesariamente sensible. Habilita el Connector de GitHub y usa una instrucción como esta:
Lee únicamente el repositorio de GitHub conectado. Identifica la rama predeterminada, enumera los archivos del directorio raíz y resume README.md en un máximo de cinco puntos. Usa solo funciones de lectura, listado o búsqueda. No crees, edites ni elimines datos; no publiques comentarios, no abras ni fusiones Pull Requests y no cambies la configuración. Detente y pregúntame antes de cualquier acción que pueda escribir en GitHub.
No evalúes la prueba solo por el texto final. Abre las llamadas de herramientas que muestra Work y confirma que:
- utilizó el Connector de GitHub, no búsqueda web u otra fuente;
- el propietario y el nombre del repositorio son correctos;
- la función es de lectura;
- la rama, los archivos y el contenido del README coinciden con GitHub.
Si Work solicita permiso para escribir, elige Decline, revisa la función propuesta y reduce el alcance. Mistral ofrece Continue, Always allow y Decline para acciones sensibles. En una primera prueba, evita Always allow para funciones de escritura.
Señales de que la comprobación ha salido bien
La prueba debe cumplir todo lo siguiente:
- La tarjeta del Connector muestra
Connected. - Work puede acceder al repositorio autorizado y no a un repositorio privado no seleccionado.
- La llamada visible utiliza el repositorio esperado y una función de lectura.
- El resultado coincide con el repositorio original.
- No se ha creado ni modificado ningún Issue, comentario, archivo, rama, Pull Request o ajuste.
- En un repositorio de organización, tanto GitHub como la política del Workspace están aprobados.
Que el asistente responda una pregunta sobre el repositorio no basta: podría haber usado una página pública, contexto anterior o el repositorio equivocado. La llamada de herramienta y la comparación con la fuente son la evidencia útil.
Diagnóstico por capa
| Síntoma | Revisa primero | Acción |
|---|---|---|
GitHub solo ofrece Request | Política de instalación de la organización | Espera al propietario y confirma la lista de repositorios tras la aprobación |
| Aparece Connected, pero falta un repositorio privado | Propietario de instalación y Repository access | Abre Configure, verifica el propietario y añade el repositorio a Only select repositories |
| GitHub o una función no aparece en Work | Política de organización/Workspace de Mistral | Confirma Organization y Workspace activos; revisa con el administrador Allowed, Restricted o Blocked |
| La lista de funciones parece antigua | Lista del Connector o límite administrativo | Pulsa Refresh tools y compárala con las herramientas seleccionadas en Admin |
| Una tarea de lectura pide aprobar escritura | Instrucción o función demasiado amplia | Pulsa Decline, inspecciona la función, reduce el prompt y deshabilita Interactive tools innecesarias |
| Cambiaste Repository access y no se refleja | Estado distinto entre GitHub y Mistral | Confirma que GitHub guardó el cambio, actualiza las herramientas o vuelve a abrir la conexión; reconecta solo si persiste el alcance anterior |
| Ya no usas la integración | Instalación y autorización pueden seguir separadas | Suspende o desinstala Installed GitHub App y revisa Authorized GitHub Apps |
Revisa y retira el acceso cuando deje de ser necesario
El alcance de los repositorios, el equipo y los permisos de la App cambian. Revisa la integración al terminar el proyecto, cuando alguien sale del equipo, cuando un repositorio pasa a ser sensible, cuando la App solicita permisos nuevos o cuando dejas de usar Mistral Work.
En GitHub comprueba permisos y repositorios actuales. En Mistral revisa el estado del Connector, las herramientas permitidas por el administrador y tus funciones con Always allow. Cuando ya no haga falta, desconecta Mistral y suspende, desinstala o revoca la autorización de GitHub según corresponda.
Primero demuestra que la lectura es correcta; después añade escritura
El camino mínimo seguro no es conectar y dejar que el agente modifique el repositorio. Es elegir la conexión adecuada, leer la concesión actual de GitHub, limitar repositorios y herramientas y completar una tarea de solo lectura verificable.
Solo cuando todo funcione y el equipo haya acordado la política de aprobaciones conviene abrir, una a una, funciones para Issues, comentarios o Pull Requests. Este método sigue siendo válido aunque cambien la interfaz o las opciones de la cuenta, porque se basa en las tres fronteras reales de acceso.