modelcontextprotocol / modelcontextprotocol/php-sdk

[Client][Auth] SEP-2468: Validate iss parameter in authorization response (RFC 9207)

オープン
#360 コメント 0 件 リアクション 0 件 担当者 0 名 GitHub で見る

まだ誰も着手していません。

2026-07-28 auth Client enhancement improves spec compliance
主要言語
PHP
スター
1.6k
フォーク
173
平均マージ
2日 49分
マージ済み PR(30日)
23

説明

Implements SEP-2468 for the MCP Spec 2026-07-28 release.

Tracked by umbrella #338.

Spec summary

Requires MCP authorization responses to include an explicit iss (issuer) parameter per RFC 9207. Clients MUST validate iss against the AS that initiated the flow to mitigate authorization mix-up attacks in multi-IdP environments.

PHP SDK changes

  • When handling the authorization-code redirect, the client must validate the returned iss matches the AS that produced the authorization_endpoint URL.
  • Required for any multi-AS scenario; cross-cuts with #319 (Auth Code + PKCE) but filed separately because the validation logic crosses callback + AS-metadata state.
  • Server-side: N/A — MCP servers are resource servers, not authorization servers; iss is emitted by the AS.

Related

  • Umbrella #338
  • Sub-task / depends on: #319 (Auth Code + PKCE foundation)

コントリビューションガイド

コントリビューションガイドを開く

はじめの一歩

  1. issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
  2. 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
  3. リポジトリをフォークし、ブランチを切って変更します。
  4. issue 番号を参照したプルリクエストを送ります。

調査の方向性

クライアントのauthorization-codeリダイレクト処理と、authorization_endpoint URLを生成したASメタデータのstateから始めます。#319のAuth Code + PKCEの基盤とRFC 9207の要件を確認します。完了条件は、複数のASを含むフローも含め、返されたissを開始元のauthorization serverに対して検証することです。

索引モデルが issue の本文から書いたものです。

評価

技術スタック
php
領域
authentication, security
issue の種類
機能追加
難易度
4/5
見積もり時間
3〜5日
活発さ
静か
明瞭さ
おおむね明確
初心者へのやさしさ
52/100

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。