Convide e ganhe

Como funcionam as recompensas

Compartilhe seu link. Quando um amigo se cadastrar por ele e adicionar saldo, você receberá a recompensa exibida nas recargas posteriores.

Como compartilhar uma sessão do OpenCode e revogar o link

Um link de compartilhamento do OpenCode é uma página pública para qualquer pessoa que obtenha a URL, não um convite privado vinculado a um colega. Este guia mostra o conteúdo exposto, como escolher manual ou disabled, revisar toda a sessão e revogar e validar o link com /unshare.

Conteúdo
Como compartilhar uma sessão do OpenCode e revogar o link

Antes de enviar uma sessão do OpenCode a um colega, trate o link como uma pequena publicação pública, não como um convite privado destinado a uma única pessoa. A documentação do OpenCode informa que uma conversa compartilhada pode ser acessada por qualquer pessoa que tenha a URL. Para a maioria das equipes, o fluxo seguro é revisar toda a sessão, compartilhar manualmente e executar /unshare ao final; em projetos sensíveis, prefira disabled.

O link não mostra apenas a última resposta que você quer discutir. Segundo a documentação oficial do OpenCode Share, o compartilhamento cria uma URL pública única, sincroniza o histórico com os servidores do OpenCode e disponibiliza:

  • o histórico completo da conversa;
  • todas as mensagens e respostas;
  • os metadados da sessão.

Isso não significa que o OpenCode publique automaticamente todo o repositório local. O risco prático é que código-fonte, configuração, logs, saída de comandos ou conteúdo de arquivos passam a fazer parte do histórico público quando aparecem em uma mensagem ou resposta. O link padrão também não é restrito ao colega que o recebeu: qualquer pessoa com a URL pode abri-lo.

A sessão continua acessível até que você desfaça o compartilhamento explicitamente. Portanto, não revise apenas as mensagens finais e não trate uma URL difícil de adivinhar como controle de acesso.

Quando escolher manual, auto ou disabled

No trabalho comum, decida entre manual e disabled. Use auto somente quando você aceitar deliberadamente que cada nova conversa seja compartilhada antes da revisão humana.

ModoO que fazQuando usarPrincipal risco
manualModo padrão; o link só é criado após /shareColaboração ocasional com uma sessão já revisadaA revisão pode deixar passar algo, mas novas sessões não são publicadas automaticamente
autoCompartilha cada nova conversa e gera um linkFluxos concebidos para serem públicosSegredos, código ou logs podem ser publicados antes da revisão
disabledDesliga o compartilhamentoRepositórios privados, dados de clientes, ambientes regulados ou equipes sem necessidade de links públicosÉ preciso usar outro método controlado de colaboração

A regra prática é simples: manual para mostrar ocasionalmente uma sessão revisada; disabled quando o projeto é sensível, links públicos não são necessários ou a equipe não consegue garantir uma revisão consistente. Não habilite auto apenas para evitar digitar /share.

Revise a sessão inteira antes de compartilhar

Leia da primeira à última mensagem. A página pública inclui o histórico completo, portanto limpar somente o trecho que você pretende colar no chat da equipe não resolve. Se algum dado sensível permanecer na sessão original, não compartilhe essa sessão.

1. Credenciais e dados de autenticação

Procure chaves de API, tokens de acesso, senhas, chaves privadas, cookies, tokens de sessão, cabeçalhos Authorization, strings de conexão, URLs assinadas e valores reais de arquivos .env. Nomes de variáveis e marcadores podem ser seguros; valores ativos não são.

Se uma credencial já aparece no histórico e você não consegue confirmar sua remoção, revogue ou rotacione a credencial, crie uma sessão limpa sem o segredo e compartilhe somente a nova sessão.

2. Código proprietário e contexto do negócio

Verifique arquivos-fonte, patches, configurações, SQL, notas de arquitetura, nomes de clientes, requisitos internos e recursos ainda não lançados que o modelo leu ou produziu. Fragmentos isolados podem parecer inofensivos, mas juntos revelar a estrutura do sistema, a lógica do negócio ou os limites de segurança.

3. Logs e saída de comandos

Logs e erros costumam conter caminhos locais, nomes de usuário, e-mails, hosts, domínios internos, IPs, repositórios, branches, tickets, bancos de dados ou parâmetros de requisição. Não pesquise apenas token e password: confira stack traces, resultados de testes, logs de CI, git diff, comandos curl e a saída do terminal.

4. Metadados e contexto identificável

O OpenCode inclui explicitamente os metadados da sessão entre os dados compartilhados. Revise nomes de projeto e sessão, branches, caminhos de arquivos e qualquer detalhe capaz de identificar uma organização ou sistema interno.

5. Se não for possível higienizar com segurança, crie uma sessão limpa

A documentação pública não promete redação automática. Não suponha que o OpenCode esconderá credenciais e não compartilhe apenas para “ver o que aparece”. Recrie o mínimo de código, erro e contexto necessário em uma conversa nova; isso costuma ser mais confiável do que tentar provar que uma sessão longa não contém resíduos sensíveis.

Como compartilhar com segurança no modo manual

manual é o modo padrão e o mais adequado para revisar antes de publicar.

Etapa 1: confirme a configuração efetiva

O OpenCode combina configurações de vários locais; uma fonte carregada depois substitui outra anterior quando ambas definem a mesma chave. A configuração global normalmente fica em ~/.config/opencode/opencode.json, e a do projeto em opencode.json na raiz do repositório. Execute:

opencode debug config

Confirme na configuração resolvida que share é realmente manual, e não auto vindo de outra fonte. Consulte locais e precedência na documentação oficial do OpenCode Config.

Para definir o modo manual explicitamente, adicione ao opencode.json adequado:

{
  "$schema": "https://opencode.ai/config.json",
  "share": "manual"
}

Etapa 2: conclua a revisão de privacidade

Aplique a lista acima a todo o histórico. Se uma credencial, código proprietário, log confidencial ou metadado identificável não puder ser publicado, pare. Crie uma sessão nova e mínima se a colaboração ainda for necessária.

Etapa 3: execute /share na sessão revisada

/share

A documentação oficial informa que o comando gera uma URL única e a copia para a área de transferência. Não encaminhe de imediato: primeiro revise a página pública.

Acesse a URL em uma janela anônima ou em um navegador sem login e percorra a página do início ao fim. Confirme que você aceitaria mostrar todo o conteúdo a qualquer pessoa com o link, inclusive mensagens antigas e logs longos.

Essa verificação não adiciona uma nova camada de permissão. O link padrão continua público.

Etapa 5: envie por um canal controlado e defina quando revogar

Compartilhe a URL somente no canal da equipe que precisa dela e peça para não encaminhá-la. O pedido reduz a propagação acidental, mas não vincula tecnicamente o link aos destinatários. Decida desde o início quando removê-lo: após corrigir o bug, encerrar a revisão ou atingir um prazo definido.

Como desativar o compartilhamento em um projeto sensível

Se o projeto contém dados de clientes, credenciais de produção, código proprietário ou não existe motivo legítimo para links públicos, disabled é mais confiável do que depender de cada pessoa lembrar de todos os passos.

Adicione ao opencode.json da raiz e faça commit no Git:

{
  "$schema": "https://opencode.ai/config.json",
  "share": "disabled"
}

A documentação Share recomenda a configuração do projeto para aplicar essa decisão à equipe. Como as fontes são combinadas, execute opencode debug config e confirme o valor final, principalmente se configurações inline ou administradas puderem prevalecer.

Para uma política organizacional que usuários comuns não possam alterar, administradores devem usar managed settings. A documentação atual lista /Library/Application Support/opencode/ no macOS, /etc/opencode/ no Linux e %ProgramData%\opencode no Windows; essas configurações têm prioridade maior que arquivos de usuário e projeto. Implantações corporativas também podem restringir o acesso a usuários autenticados por SSO ou hospedar a função internamente.

A revogação é uma etapa explícita. Fechar o terminal, apagar a mensagem que continha a URL ou limpar a área de transferência não desfaz o compartilhamento de uma sessão pública.

Etapa 1: volte à sessão original e execute /unshare

/unshare

O OpenCode informa que o comando remove o acesso público e o link, além de excluir os dados relacionados à conversa compartilhada.

Etapa 2: valide a URL antiga externamente

Guarde a URL original e abra-a novamente em uma janela anônima ou outro navegador. O sinal relevante de sucesso é que a conversa não seja mais exibida, não apenas o comando terminar sem um erro visível. Se o conteúdo ainda abrir, confirme que você descompartilhou a sessão correta e revise o estado do cliente.

A página pública Share atual documenta /unshare a partir da conversa original e não lista um painel público separado para gerenciar links. Se você não consegue recuperar a sessão, o comando não está disponível ou a URL ainda mostra dados, não anuncie que o acesso foi revogado. Trate o link como público e contate o administrador do OpenCode ou o suporte até verificar externamente que o conteúdo sumiu.

O que /unshare não consegue desfazer

/unshare impede que o OpenCode continue servindo a conversa pela URL antiga. Ele não faz um destinatário esquecer o que viu nem recupera capturas de tela, código copiado ou logs baixados anteriormente.

A página oficial diz que os dados associados ao compartilhamento são excluídos, mas não promete apagar caches de terceiros, cópias do navegador ou arquivos criados pelos destinatários. Revogar é uma limpeza necessária, não substitui a revisão prévia. Se uma credencial ativa foi exposta, revogue ou rotacione também a credencial.

Perguntas frequentes

A documentação menciona histórico, mensagens, respostas e metadados; ela não diz que todos os arquivos locais são publicados automaticamente. Mesmo assim, qualquer código, arquivo, patch ou log que entrou na conversa deve ser tratado como conteúdo compartilhado.

Posso autorizar somente uma pessoa?

A função padrão é descrita como um link público para qualquer pessoa com a URL, não como uma lista de acesso por e-mail. Organizações que precisam de identidade devem avaliar as opções corporativas documentadas, como SSO ou hospedagem própria.

Verifique se a configuração resolvida está em auto. Execute opencode debug config e examine as fontes global, de projeto, inline e administrada para identificar qual valor prevalece.

E se /share não estiver disponível?

Confira se o valor final é disabled ou está bloqueado por uma política administrada. Não contorne uma regra da equipe com um arquivo de prioridade menor; pergunte ao administrador qual método de colaboração é permitido.

Lista final antes de enviar

Antes de clicar em Enviar, confirme que:

  • o modo efetivo é manual, ou o projeto está intencionalmente em disabled;
  • você revisou o histórico desde a primeira mensagem;
  • não restam credenciais ativas, URLs internas, código proprietário, dados de clientes ou logs sensíveis;
  • você abriu a página pública em uma janela sem autenticação;
  • sabe quem precisa do link, qual canal será usado e quando ele será revogado;
  • ao final executará /unshare na sessão original e testará a URL antiga.

Quando uma sessão compartilhada é tratada como publicação, e não como simples anexo de chat, os riscos importantes ficam muito mais visíveis antes de a URL sair das suas mãos.

Quer otimizar seu fluxo de trabalho com LLMs?

Conecte modelos por uma única API, gerencie chaves e controle os gastos com IA.

Começar grátis