modelcontextprotocol / modelcontextprotocol/php-sdk
[Client] Implement Cross-App Access (token exchange, RFC 8693)
Personne n'a encore pris cette issue.
- Langage dominant
- PHP
- Étoiles
- 1.6k
- Forks
- 173
- Merge moyen
- 2 j 49 min
- PR mergées (30 j)
- 23
Description
Context
Cross-App Access (XAA) lets an MCP client present an existing IdP id_token to the MCP server's authorization server to obtain a scoped access token for the MCP resource. Uses grant_type=urn:ietf:params:oauth:grant-type:token-exchange (RFC 8693).
Scope
Mcp\Client\Auth\Grant\TokenExchangeGrant:- Body params:
grant_type=urn:ietf:params:oauth:grant-type:token-exchange,subject_token=<idp_id_token>,subject_token_type=urn:ietf:params:oauth:token-type:id_token,audience=<mcp_resource>, optionalscope. - Authenticate to token endpoint per #321.
- Body params:
- Builder API to supply IdP id_token + IdP issuer/token_endpoint discovery (needed by the conformance harness; see #325).
Conformance scenarios unblocked
auth/cross-app-access-complete-flow.
Dependencies
Blocked by: #321, #318.
Acceptance
- Unit tests for token exchange request shape.
- Conformance: scenario passes.
cc @soyuka
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Piste de recherche
Commencez par Mcp\Client\Auth\Grant\TokenExchangeGrant et examinez les dépendances #321 et #318 concernant l’authentification du token-endpoint et les exigences du builder. Utilisez les paramètres de requête indiqués comme forme cible, ajoutez une couverture de tests unitaires pour cette forme et exécutez le scénario de conformité auth/cross-app-access-complete-flow ; c’est terminé lorsque le scénario réussit.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- php
- Domaine
- api, authentication
- Type d'issue
- Fonctionnalité
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Activité
- Calme
- Clarté
- Plutôt claire
- Accessibilité débutants
- 45/100