modelcontextprotocol / modelcontextprotocol/php-sdk
[Client][Auth] SEP-2352: Key DCR registrations and tokens by AS issuer; reject cross-AS credential reuse
Nessuno ha ancora preso questa issue.
- Lingua principale
- PHP
- Stelle
- 1.6k
- Fork
- 173
- Merge medio
- 2g 49m
- PR unite (30g)
- 23
Descrizione
Implements SEP-2352 for the MCP Spec 2026-07-28 release.
Tracked by umbrella #338.
Spec summary
Clarifies that clients must key DCR/pre-registered credentials by AS issuer, maintain separate registration state per AS, and error on AS mismatch. CIMD
client_ids remain portable. Clients MUST NOT assume cross-AS credential validity.
PHP SDK changes
- TokenStorage (#315) and DCR (#320) must be indexed by AS issuer URL, not just by MCP server URL.
- Token cache key should be
(resource_server, as_issuer)tuples. - PRM/AS metadata discovery (#317, #318) must drive the binding.
- Client must error if a stored credential's bound issuer != the issuer currently advertised by the resource.
- Server-side: minimal — server PRM metadata document in
src/Server/Transport/Http/OAuth/must continue to advertise its AS issuer unambiguously.
Related
- Umbrella #338
- Extends #315 (TokenStorage) and #320 (DCR) with per-issuer keying
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Direzione di ricerca
Inizia con TokenStorage (#315), DCR (#320) e il lavoro di discovery dei metadati PRM/AS in #317 e #318. Esamina il documento dei metadati del server in src/Server/Transport/Http/OAuth/ e traccia come l’issuer AS pubblicizzato raggiunge le credenziali client e lo storage dei token. Il lavoro è completato quando le credenziali e le voci della cache dei token hanno ambito per issuer, il riutilizzo tra AS diversi viene rifiutato e gli ID client CIMD rimangono portabili.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- php
- Ambito
- api, authentication
- Tipo di issue
- Funzionalità
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Tranquilla
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 48/100