[Client][Auth] SEP-2352: Key DCR registrations and tokens by AS issuer; reject cross-AS credential reuse
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Idoneità per principianti
- 48/100
- Tipo di issue
- Funzionalità
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Tranquilla
- Stack tecnologico
- php
- Ambito
- api, authentication
Direzione di ricerca
Inizia con TokenStorage (#315), DCR (#320) e il lavoro di discovery dei metadati PRM/AS in #317 e #318. Esamina il documento dei metadati del server in src/Server/Transport/Http/OAuth/ e traccia come l’issuer AS pubblicizzato raggiunge le credenziali client e lo storage dei token. Il lavoro è completato quando le credenziali e le voci della cache dei token hanno ambito per issuer, il riutilizzo tra AS diversi viene rifiutato e gli ID client CIMD rimangono portabili.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Implements SEP-2352 for the MCP Spec 2026-07-28 release.
Tracked by umbrella #338.
Spec summary
Clarifies that clients must key DCR/pre-registered credentials by AS issuer, maintain separate registration state per AS, and error on AS mismatch. CIMD
client_ids remain portable. Clients MUST NOT assume cross-AS credential validity.
PHP SDK changes
- TokenStorage (#315) and DCR (#320) must be indexed by AS issuer URL, not just by MCP server URL.
- Token cache key should be
(resource_server, as_issuer)tuples. - PRM/AS metadata discovery (#317, #318) must drive the binding.
- Client must error if a stored credential's bound issuer != the issuer currently advertised by the resource.
- Server-side: minimal — server PRM metadata document in
src/Server/Transport/Http/OAuth/must continue to advertise its AS issuer unambiguously.
Related
- Umbrella #338
- Extends #315 (TokenStorage) and #320 (DCR) with per-issuer keying
- Lingua principale
- PHP
- Stelle
- 1.6k
- Fork
- 173
- Merge medio
- 2g 49m
- PR unite (30g)
- 23
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di modelcontextprotocol/php-sdk
-
[Server] Handler type uses bare Closure, hard to decorate RegistryInterface under strict PHPStan ApertaServer
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 78/100
modelcontextprotocol/php-sdk#468 · 2 commenti ·
-
needs confirmation needs maintainer action Server
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
modelcontextprotocol/php-sdk#398 · 1 reazione ·
-
enhancement
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
modelcontextprotocol/php-sdk#370 ·
-
enhancement
Difficoltà 4/5 3-5 giorni Idoneità per principianti 55/100
modelcontextprotocol/php-sdk#510 · 1 commento ·
-
bug
Difficoltà 4/5 3-5 giorni Idoneità per principianti 45/100
modelcontextprotocol/php-sdk#504 ·
Tutte le issue di modelcontextprotocol/php-sdk
Issue simili
-
sync-en
Difficoltà 1/5 1-3 ore Idoneità per principianti 85/100
-
sync-en
Difficoltà 1/5 1-3 ore Idoneità per principianti 85/100
-
Перевод устарел
Difficoltà 1/5 1-3 ore Idoneità per principianti 78/100
-
[6.x]: "Cannot use object of type stdClass as array" loading Users index (regression of #19182) Aperta
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 90/100
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 85/100