modelcontextprotocol / modelcontextprotocol/php-sdk
[Client][Auth] SEP-2468: Validate iss parameter in authorization response (RFC 9207)
オープン
まだ誰も着手していません。
2026-07-28
auth
Client
enhancement
improves spec compliance
- 主要言語
- PHP
- スター
- 1.6k
- フォーク
- 173
- 平均マージ
- 2日 49分
- マージ済み PR(30日)
- 23
説明
Implements SEP-2468 for the MCP Spec 2026-07-28 release.
Tracked by umbrella #338.
Spec summary
Requires MCP authorization responses to include an explicit
iss(issuer) parameter per RFC 9207. Clients MUST validateissagainst the AS that initiated the flow to mitigate authorization mix-up attacks in multi-IdP environments.
PHP SDK changes
- When handling the authorization-code redirect, the client must validate the returned
issmatches the AS that produced theauthorization_endpointURL. - Required for any multi-AS scenario; cross-cuts with #319 (Auth Code + PKCE) but filed separately because the validation logic crosses callback + AS-metadata state.
- Server-side: N/A — MCP servers are resource servers, not authorization servers;
issis emitted by the AS.
Related
- Umbrella #338
- Sub-task / depends on: #319 (Auth Code + PKCE foundation)
コントリビューションガイド
はじめの一歩
- issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
- 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
- リポジトリをフォークし、ブランチを切って変更します。
- issue 番号を参照したプルリクエストを送ります。
調査の方向性
クライアントのauthorization-codeリダイレクト処理と、authorization_endpoint URLを生成したASメタデータのstateから始めます。#319のAuth Code + PKCEの基盤とRFC 9207の要件を確認します。完了条件は、複数のASを含むフローも含め、返されたissを開始元のauthorization serverに対して検証することです。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- php
- 領域
- authentication, security
- issue の種類
- 機能追加
- 難易度
- 4/5
- 見積もり時間
- 3〜5日
- 活発さ
- 静か
- 明瞭さ
- おおむね明確
- 初心者へのやさしさ
- 52/100