modelcontextprotocol / modelcontextprotocol/php-sdk
[Client][Auth] SEP-2207: Request offline_access scope against OIDC-flavored AS for refresh tokens
Dieses Issue hat noch niemand übernommen.
- Vorherrschende Sprache
- PHP
- Sterne
- 1.6k
- Forks
- 173
- Ø Merge
- 2 T. 49 Min.
- Gemergte PRs (30 T.)
- 23
Beschreibung
Implements the client-side portion of SEP-2207 for the MCP Spec 2026-07-28 release.
Tracked by umbrella #338.
Spec summary
Clients SHOULD request the
offline_accessscope when needing refresh tokens from OIDC-style servers. Additive, non-breaking.
PHP SDK changes
- When initiating the auth-code flow, detect OIDC-flavored AS (e.g., presence of
openidinscopes_supported, oruserinfo_endpointin AS metadata) and conditionally addoffline_access. - Tie into #319 (Auth Code + PKCE) and #323 (refresh_token grant) — without it, the refresh-token grant is moot against OIDC servers.
Related
- Umbrella #338
- Server-side PRM audit in companion sub-issue
- Extends #319 and #323
Beitragsleitfaden
Erste Schritte
- Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
- Forke das Repository und arbeite in einem Branch.
- Öffne einen Pull Request, der die Issue-Nummer nennt.
Rechercherichtung
Es wird kein Datei- oder Testpfad genannt. Verfolge den Einstiegspunkt für die Initiierung des Auth-Codes und die Verarbeitung der Metadaten des Autorisierungsservers, und prüfe anschließend die bestehende Arbeit für #319 und #323. Als abgeschlossen gilt die Aufgabe, wenn OIDC-orientierte Server offline_access anfordern, sobald Refresh-Tokens benötigt werden, während andere Flows unverändert bleiben und fokussierte Tests beide Metadatensignale überprüfen.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- php
- Bereich
- authentication
- Issue-Typ
- Feature
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Ruhig
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 48/100