[Client][Auth] SEP-2468: Validate iss parameter in authorization response (RFC 9207)
Maintainer antworten meist innerhalb von 1 Tag
Dieses Issue hat noch niemand übernommen.
Bewertung
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Anfängerfreundlichkeit
- 52/100
- Issue-Typ
- Feature
- Klarheit
- Größtenteils klar
- Aktivitätsstatus
- Ruhig
- Tech-Stack
- php
- Bereich
- authentication, security
Rechercherichtung
Beginne mit der Verarbeitung der Authorization-Code-Weiterleitung des Clients und dem AS-Metadatenstatus, aus dem die authorization_endpoint-URL hervorgegangen ist. Überprüfe die Grundlage für Auth Code + PKCE in #319 und die Anforderungen in RFC 9207; als abgeschlossen gilt die Validierung des zurückgegebenen iss gegen den initiierenden Authorization Server, einschließlich Flows mit mehreren AS.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Beschreibung
Implements SEP-2468 for the MCP Spec 2026-07-28 release.
Tracked by umbrella #338.
Spec summary
Requires MCP authorization responses to include an explicit
iss(issuer) parameter per RFC 9207. Clients MUST validateissagainst the AS that initiated the flow to mitigate authorization mix-up attacks in multi-IdP environments.
PHP SDK changes
- When handling the authorization-code redirect, the client must validate the returned
issmatches the AS that produced theauthorization_endpointURL. - Required for any multi-AS scenario; cross-cuts with #319 (Auth Code + PKCE) but filed separately because the validation logic crosses callback + AS-metadata state.
- Server-side: N/A — MCP servers are resource servers, not authorization servers;
issis emitted by the AS.
Related
- Umbrella #338
- Sub-task / depends on: #319 (Auth Code + PKCE foundation)
- Vorherrschende Sprache
- PHP
- Sterne
- 1.6k
- Forks
- 177
- Ø Merge
- 3 T. 1 Std.
- Gemergte PRs (30 T.)
- 27
Entwicklungsumgebung
- Kein Dockerfile und keine Docker-Compose-Datei
- Keine Pull-Request-Vorlage
- Beitragsleitfaden lesen
Erste Schritte
- Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
- Forken Sie das Repository und arbeiten Sie in einem Branch.
- Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.
Mehr aus modelcontextprotocol/php-sdk
-
[Server] Handler type uses bare Closure, hard to decorate RegistryInterface under strict PHPStanOffenServer
Schwierigkeit 1/5 Unter einer Stunde Anfängerfreundlichkeit 78/100
modelcontextprotocol/php-sdk#468 · 2 Kommentare ·
Maintainer antworten meist innerhalb von 1 Tag
-
Builder::build() silently skips configured file-based discovery when symfony/finder is missing — should fail loudlyEvtl. vergeben @ousamabenyounes hat das vor 53 Tagen übernommen. Offenneeds confirmation needs maintainer action Server
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
modelcontextprotocol/php-sdk#398 · 1 Reaktion ·
Maintainer antworten meist innerhalb von 1 Tag
-
enhancement
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
modelcontextprotocol/php-sdk#370 ·
Maintainer antworten meist innerhalb von 1 Tag
-
[Client] Expired HTTP sessions remain marked connected, including during cancellationEvtl. vergeben @ineersa hat das vor 2 Tagen übernommen. Offenbug
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 25/100
modelcontextprotocol/php-sdk#559 ·
Maintainer antworten meist innerhalb von 1 Tag
-
[Server][Streamable HTTP] Concurrent SSE streams on one session can consume each other's client responsesEvtl. vergeben @mglaman hat das vor 2 Tagen übernommen. Offenbug P2 Server
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 25/100
modelcontextprotocol/php-sdk#544 · 1 Kommentar ·
Maintainer antworten meist innerhalb von 1 Tag
Alle Issues in modelcontextprotocol/php-sdk
Ähnliche Issues
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
codeigniter4/CodeIgniter4#10616 ·
Maintainer antworten meist innerhalb von 1 Tag
-
bug code quality
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
SemanticMediaWiki/SemanticMediaWiki#7149 ·
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 82/100
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 65/100
google/site-kit-wp#13825 ·
Maintainer antworten meist innerhalb von 3 Tagen
-
Made by AI module: MCP type: bug
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 76/100
Maintainer antworten meist innerhalb von 1 Tag