Authentication in High Level MCPServer
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 38/100
- Tipo de issue
- Nueva funcionalidad
- Claridad
- Necesita aclaración
- Estado de actividad
- Tranquilo
- Stack tecnológico
- python
- Área
- api, authentication, backend-api-design
Línea de trabajo
Comienza con la configuración de autenticación de alto nivel de MCPServer y compárala con la ruta de bajo nivel de BearerAuthBackend y TokenVerifier descrita en el issue. Comprueba por qué AuthSettings, issuer_url y resource_server_url son necesarios; se considera terminado cuando se identifica una configuración compatible o se confirma una carencia concreta de la API.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Question
I'm trying to understand the authentication model in the new MCP Python SDK v2.
I want to implement the simplest possible authentication for a remote Streamable HTTP MCP server:
- The server has a pre-configured bearer token.
- The client sends
Authorization: Bearer <token>. - The server verifies the token.
- If valid, the MCP request is allowed.
- There is no OAuth login flow and no Authorization Server involved.
I initially tried using TokenVerifier:
class StaticTokenVerifier(TokenVerifier):
async def verify_token(self, token: str) -> AccessToken | None:
if token == ACCESS_TOKEN:
return AccessToken(token=token)
return None
However, MCPServer requires AuthSettings whenever a token_verifier is supplied. AuthSettings in my version requires both issuer_url and resource_server_url.
I don't understand why issuer_url is required for this use case. There is no Authorization Server issuing the token—the token is simply pre-configured on the MCP server.
Adding AuthSettings also appears to cause the client to enter the OAuth discovery/authorization flow. For example, I encountered:
The connection is now reaching the OAuth authorization step,
but this server does not implement an /authorize endpoint.
I also encountered a protected-resource URL validation error when the URL differed only by localhost vs 127.0.0.1:
Protected resource [http://localhost:10000/mcp] does not match expected
[http://127.0.0.1:10000/mcp] (or origin)
My understanding is that TokenVerifier and the OAuth discovery/authorization-server configuration are separate concerns. The low-level SDK code appears to support BearerAuthBackend(token_verifier) independently, while resource_server_url is used for protected-resource metadata.
Is there a supported way in MCP Python SDK v2 to implement simple bearer-token authentication for Streamable HTTP without configuring an OAuth Authorization Server and without having to implement or manually compose Starlette middleware?
In other words, I'm looking for the equivalent of:
HTTP Request
↓
Authorization: Bearer alice-token
↓
TokenVerifier
↓
valid → MCP request
invalid → 401
without requiring:
Authorization Server
↓
/authorize
/token
OAuth discovery
issuer_url
resource_server_url
Is this supported by the high-level MCPServer API, or is OAuth intentionally a prerequisite for using TokenVerifier?
- Lenguaje dominante
- Python
- Estrellas
- 24.3k
- Forks
- 4k
- Merge medio
- 1 d 1 h
- PR fusionados (30 d)
- 31
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de modelcontextprotocol/python-sdk
-
Streamable HTTP client logs a WARNING for valid 202 Accepted on session termination (DELETE) Abiertov1 v2
Dificultad 2/5 1-3 horas Aptitud para principiantes 85/100
modelcontextprotocol/python-sdk#3546 · 4 comentarios ·
-
v1 v2
Dificultad 2/5 1-3 horas Aptitud para principiantes 76/100
modelcontextprotocol/python-sdk#3545 · 1 comentario ·
-
v1 v2
Dificultad 1/5 Menos de una hora Aptitud para principiantes 91/100
modelcontextprotocol/python-sdk#3508 · 2 comentarios ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 64/100
modelcontextprotocol/python-sdk#3504 ·
-
v1 v2
Dificultad 2/5 1-3 horas Aptitud para principiantes 82/100
modelcontextprotocol/python-sdk#3492 · 1 comentario ·
Todos los issues de modelcontextprotocol/python-sdk
Issues similares
-
link-check link-check:sphinx-theme
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 65/100
qgis/QGIS-Documentation#11275 ·
-
bug priority:normal ready-for-dev
Dificultad 2/5 1-3 horas Aptitud para principiantes 88/100
OpenHands/extensions#626 · 1 comentario ·
-
Change observation tooltip text Abierto
Dificultad 1/5 Menos de una hora Aptitud para principiantes 90/100
CSCfi/sd-search-api#39 ·
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 90/100