modelcontextprotocol / modelcontextprotocol/php-sdk

[Client][Auth] SEP-2352: Key DCR registrations and tokens by AS issuer; reject cross-AS credential reuse

Aperta
#361 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

2026-07-28 auth Client enhancement improves spec compliance
Lingua principale
PHP
Stelle
1.6k
Fork
173
Merge medio
2g 49m
PR unite (30g)
23

Descrizione

Implements SEP-2352 for the MCP Spec 2026-07-28 release.

Tracked by umbrella #338.

Spec summary

Clarifies that clients must key DCR/pre-registered credentials by AS issuer, maintain separate registration state per AS, and error on AS mismatch. CIMD client_ids remain portable. Clients MUST NOT assume cross-AS credential validity.

PHP SDK changes

  • TokenStorage (#315) and DCR (#320) must be indexed by AS issuer URL, not just by MCP server URL.
  • Token cache key should be (resource_server, as_issuer) tuples.
  • PRM/AS metadata discovery (#317, #318) must drive the binding.
  • Client must error if a stored credential's bound issuer != the issuer currently advertised by the resource.
  • Server-side: minimal — server PRM metadata document in src/Server/Transport/Http/OAuth/ must continue to advertise its AS issuer unambiguously.

Related

  • Umbrella #338
  • Extends #315 (TokenStorage) and #320 (DCR) with per-issuer keying

Guida per i contributori

Apri la guida per i contributori

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Direzione di ricerca

Inizia con TokenStorage (#315), DCR (#320) e il lavoro di discovery dei metadati PRM/AS in #317 e #318. Esamina il documento dei metadati del server in src/Server/Transport/Http/OAuth/ e traccia come l’issuer AS pubblicizzato raggiunge le credenziali client e lo storage dei token. Il lavoro è completato quando le credenziali e le voci della cache dei token hanno ambito per issuer, il riutilizzo tra AS diversi viene rifiutato e gli ID client CIMD rimangono portabili.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
php
Ambito
api, authentication
Tipo di issue
Funzionalità
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Tranquilla
Chiarezza
Abbastanza chiara
Idoneità per principianti
48/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.