modelcontextprotocol / modelcontextprotocol/php-sdk

[Client][Auth] SEP-2468: Validate iss parameter in authorization response (RFC 9207)

Đang mở
#360 0 bình luận 0 reaction 0 người được giao Xem trên GitHub

Chưa có ai nhận issue này.

2026-07-28 auth Client enhancement improves spec compliance
Ngôn ngữ chính
PHP
Star
1.6k
Fork
173
Merge trung bình
2 ngày 49 phút
Pull request đã merge (30 ngày)
23

Mô tả

Implements SEP-2468 for the MCP Spec 2026-07-28 release.

Tracked by umbrella #338.

Spec summary

Requires MCP authorization responses to include an explicit iss (issuer) parameter per RFC 9207. Clients MUST validate iss against the AS that initiated the flow to mitigate authorization mix-up attacks in multi-IdP environments.

PHP SDK changes

  • When handling the authorization-code redirect, the client must validate the returned iss matches the AS that produced the authorization_endpoint URL.
  • Required for any multi-AS scenario; cross-cuts with #319 (Auth Code + PKCE) but filed separately because the validation logic crosses callback + AS-metadata state.
  • Server-side: N/A — MCP servers are resource servers, not authorization servers; iss is emitted by the AS.

Related

  • Umbrella #338
  • Sub-task / depends on: #319 (Auth Code + PKCE foundation)

Hướng dẫn đóng góp

Mở hướng dẫn đóng góp

Bắt đầu từ đâu

  1. Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
  2. Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
  3. Fork repository và làm thay đổi trên một nhánh.
  4. Mở pull request có tham chiếu số hiệu của issue.

Hướng nghiên cứu

Bắt đầu với việc xử lý chuyển hướng authorization-code của client và state của siêu dữ liệu AS đã tạo ra URL authorization_endpoint. Xem xét nền tảng Auth Code + PKCE trong #319 và các yêu cầu trong RFC 9207; được xem là hoàn tất khi xác thực iss được trả về với authorization server đã khởi tạo, bao gồm cả các flow có nhiều AS.

Do mô hình lập chỉ mục viết ra từ nội dung của issue.

Đánh giá

Công nghệ
php
Lĩnh vực
authentication, security
Loại issue
Tính năng
Độ khó
4/5
Thời gian dự kiến
3-5 ngày
Mức độ hoạt động
Ít trao đổi
Độ rõ ràng
Khá rõ ràng
Mức phù hợp với người mới
52/100

Nhận issue mới trong hộp thư của bạn

Bản tóm tắt ngắn những issue GitHub phù hợp với người mới.