modelcontextprotocol / modelcontextprotocol/php-sdk
[Client][Auth] SEP-2468: Validate iss parameter in authorization response (RFC 9207)
Chưa có ai nhận issue này.
- Ngôn ngữ chính
- PHP
- Star
- 1.6k
- Fork
- 173
- Merge trung bình
- 2 ngày 49 phút
- Pull request đã merge (30 ngày)
- 23
Mô tả
Implements SEP-2468 for the MCP Spec 2026-07-28 release.
Tracked by umbrella #338.
Spec summary
Requires MCP authorization responses to include an explicit
iss(issuer) parameter per RFC 9207. Clients MUST validateissagainst the AS that initiated the flow to mitigate authorization mix-up attacks in multi-IdP environments.
PHP SDK changes
- When handling the authorization-code redirect, the client must validate the returned
issmatches the AS that produced theauthorization_endpointURL. - Required for any multi-AS scenario; cross-cuts with #319 (Auth Code + PKCE) but filed separately because the validation logic crosses callback + AS-metadata state.
- Server-side: N/A — MCP servers are resource servers, not authorization servers;
issis emitted by the AS.
Related
- Umbrella #338
- Sub-task / depends on: #319 (Auth Code + PKCE foundation)
Hướng dẫn đóng góp
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Hướng nghiên cứu
Bắt đầu với việc xử lý chuyển hướng authorization-code của client và state của siêu dữ liệu AS đã tạo ra URL authorization_endpoint. Xem xét nền tảng Auth Code + PKCE trong #319 và các yêu cầu trong RFC 9207; được xem là hoàn tất khi xác thực iss được trả về với authorization server đã khởi tạo, bao gồm cả các flow có nhiều AS.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Đánh giá
- Công nghệ
- php
- Lĩnh vực
- authentication, security
- Loại issue
- Tính năng
- Độ khó
- 4/5
- Thời gian dự kiến
- 3-5 ngày
- Mức độ hoạt động
- Ít trao đổi
- Độ rõ ràng
- Khá rõ ràng
- Mức phù hợp với người mới
- 52/100