OAuth
PulseAugur coverage of OAuth — every cluster mentioning OAuth across labs, papers, and developer communities, ranked by signal.
- used by Pkce 70%
- used by OpenID Connect 70%
- used by JSON Web Token 70%
- used by RFC 9728: OAuth 2.0 Protected Resource Metadata 70%
- used by Kiro 70%
- used by HTTP 70%
- used by JSON-RPC 70%
- uses RFC 9728: OAuth 2.0 Protected Resource Metadata 70%
- used by Groniz 70%
- used by SpaceXAI 70%
- used by IAM 70%
- used by API keys 70%
17 天有情绪数据
-
新的 CPU-Auth 方法使用 DVFS 侧信道进行设备指纹识别
研究人员开发了一种名为 CPU-Auth 的新认证方法,该方法利用设备 CPU 的独特物理特性。该系统利用动态电压和频率调整 (DVFS) 行为的变化,这些变化可以通过浏览器远程测量,从而创建基于硬件的设备指纹。CPU-Auth 旨在为现有的多因素认证方法(如短信验证码、生物识别和令牌)提供更安全的替代方案,因为这些方法存在已知的漏洞。
-
AI视频编辑:面向代理驱动工作流的关键功能
AI视频编辑器Vidmoat的创建者Fred Abila概述了AI代理有效驱动视频编辑工作流的关键功能。他强调了可编辑时间线、渲染前帧预览以及输出实际MP4文件的能力。Abila还强调了无缝的人工交接和合理的连接方法的重要性,例如用于聊天客户端的MCP服务器和用于固定管道的REST API。他自己的工具Vidmoat被呈现为一个集成了这些功能的解决方案,允许代理和人类在同一个托管时间线上工作。
-
研究发现,一半的模型上下文协议服务器无法进行匿名访问
一项对78个模型上下文协议(MCP)服务器的最新探测显示,只有51.3%(78个中的40个)对匿名用户完全可用,允许他们在无需认证的情况下完成工具调用。另有19.2%的服务器在认证阶段失败,需要令牌、API密钥或账户注册,而这些信息直到尝试使用时才明确显示。研究还发现,在模式(schema)的诚实性方面存在问题,服务器声称没有必需的属性,但随后却要求提供参数;以及注册表(registry)的卫生问题,一些列表已损坏或指向不正确的端点。
-
新API使AI代理能够通过人工审批发起支付
一个名为Agent Checkout的新API已被开发出来,用于促进AI代理的支付,解决了当前代理框架中缺乏集成支付解决方案的问题。该系统允许AI代理为购买域名或充值API积分等任务发起支付请求,生成一个Stripe支付链接,然后由人工操作员完成交易。这种方法确保敏感支付信息永远不会经过代理,从而保持PCI合规性并防止潜在的数据泄露。该架构强调了“操作员在循环中”的设计,其中人工审批既是欺诈检查也是审计跟踪,代理会轮询支付状态或接收W…
-
AI助手通过模型上下文协议(MCP)连接到专业软件
模型上下文协议(MCP)是一个开放标准,通过公开一组工具使AI助手能够与外部系统进行交互。该协议正被各种应用程序采用,以将AI功能集成到特定的工作流程中。Rostery使用MCP将AI助手连接到医疗保健行业软件,专注于运营数据,同时排除敏感的财务信息并实施强大的OAuth授权。MisarReach为销售专业人士开发了一个MCP服务器,允许AI助手直接发现潜在客户、管理外展序列和跟踪销售管道进展。同样,Misar.Blog为博主提供了一…
-
Jam 通过 MCP 服务器和直接 CLI 集成 AI 代理
Jam 提供两种主要方法将其功能集成到 AI 代理中:托管的 MCP 服务器和直接的 CLI/webhook 方法。MCP 服务器提供对 Jam 的录制、控制台和事件数据的访问,并通过 OAuth 或个人访问令牌进行身份验证。然而,直接路径对于从文件或跟踪创建新的 Jam 以及响应 Jam 创建事件是必需的,因为 MCP 服务器主要管理现有的录制。虽然 MCP 服务器提供更广泛的功能,包括视频分析,但直接 CLI 是程序化交互的主要 …
-
MCP SDK 易受凭证窃取攻击;补丁需要显式发行者固定
Minecraft Control Protocol (MCP) SDK 中的一个关键漏洞允许恶意服务器拦截 OAuth 凭证。Cycode 和 WorkOS 报告的该问题源于 SDK 未能验证 OAuth 发行者,使攻击者能够欺骗客户端发送敏感信息,如客户端密钥。虽然 MCP Python 和 Rust SDK 已存在补丁,但仅升级是不够的;用户必须显式配置受信任的发行者以防止被利用。一个概念验证客户端演示了此漏洞,突显了客户端在共…
-
MCP Python SDK OAuth 漏洞需要手动修复,升级无法解决
MCP Python SDK 中存在一个安全漏洞(GHSA-qx49-fqc8-xw99),允许恶意服务器窃取 OAuth 凭据。虽然已发布补丁版本 1.30.0 和 2.2.0,但仅升级 SDK 是不够的。用户还必须为 `ClientCredentialsOAuthProvider` 和 `PrivateKeyJWTOAuthProvider` 显式配置 `issuer` 参数,以防止凭据被盗。
-
MCP:本地与远程 AI 服务器连接详解
模型上下文协议 (MCP) 为 AI 应用程序提供了两种主要的连接方法:本地 (stdio) 和远程 (Streamable HTTP)。本地服务器作为用户机器上的子进程运行,利用环境变量进行凭证管理,并提供简单的生命周期管理但可访问性有限。远程服务器是托管服务,使用 OAuth 进行身份验证,提供共享访问、集中式数据和更好的可观察性,但需要更复杂的基础设施管理。
-
新的开源 AI 工具专注于自动化和工作流编排
发布了三个新的开源 AI 项目,专注于自动化和工作流编排。LangGraph 推出了一个能够处理常规 L1 工单并将其升级给人工操作员的代理,并且可以在 Raspberry Pi 上运行离线演示。此外,还推出了一个继承机器凭证以进行 OAuth 和安全性的本地 McpServer,而 Kiro Workflows 是 Kiro 的一项新功能,用于编排代理和自动化。
-
AI 代理支付已标准化,但结算层仍保持开放
由 FIDO 联盟牵头,并得到 Google 和 Mastercard 贡献的 Agent Payments Protocol (AP2) 标准已正式确立,它能有效地处理代理的身份验证、授权和支付路由。然而,该协议并未解决结算这一关键环节,结算定义了资金最终释放的条件。这一差距对于代理之间的交易或代理与不受信任的提供商之间的交互尤为重要,因为传统的托管结算方法在这种情况下不足以应对。未来代理商务的解决方案需要解决这一结算层的问题,可能…
-
WPPilot WordPress 插件提供自托管 MCP 管理
WordPress 的 WPPilot 插件提供了一个自托管解决方案,用于管理 MCP 端点、OAuth 和安全配置文件。其免费版本包含核心管理功能,而 Pro 版本则增加了页面构建器、WooCommerce 和 SEO 工具的集成。解决常见问题涉及一个分层方法,侧重于可达性、身份验证、授权和工具执行。
-
MCP Python SDK OAuth 漏洞允许凭证被盗
MCP Python SDK 中发现了一个安全漏洞,影响版本 1.9.1–1.29.1 和 2.0.0–2.1.1。该漏洞允许恶意的 MCP 服务器通过将客户端重定向到攻击者控制的令牌端点,来窃取应用程序的 OAuth 凭证,包括客户端密钥和授权码。这可能导致未经授权访问应用程序的全部权限。补救措施包括升级 SDK、为 OAuth 提供商明确提供颁发者 URL 以及轮换受损的密钥。
-
AI 代理通过模型上下文协议连接到外部服务
多篇文章详细介绍了模型上下文协议 (MCP) 与 Claude Code 及其他 AI 代理的集成,使它们能够与外部服务和本地环境进行交互。这些集成使代理能够执行诸如 SEO 关键词研究、使用 Chrome DevTools 调试 Web 应用程序、管理 Google Workspace 服务以及与内部 API 交互等任务。MCP 标准化了这些连接,通常使用 OAuth 进行安全身份验证,并为代理调用特定工具或函数提供了一个框架。一些…
-
MCP服务器需要租户级别的速率限制,而不仅仅是客户端重试
本文讨论了MCP服务器的有效速率限制策略,以防止过载和昂贵的失控自动化循环。文章强调,仅在客户端添加指数退避是不够的,甚至可能加剧问题。作者主张将429(请求过多)错误直接反馈给代理,让代理自行管理重试,而不是在服务器内部进行重试。该帖子还强调了在租户层进行速率限制的重要性,尤其是在使用共享凭据时,并建议使用令牌桶原语来管理突发流量和持续速率。
-
Codex CLI v0.158.0 增强了批准和 MCP OAuth 支持
Codex CLI 发布了 v0.158.0 版本,对其 MCP(模型协调协议)和批准系统进行了重大更改。现在默认启用需要提升权限的命令的终端输入批准,通过减少不必要的审查来简化工作流程。此外,该 CLI 现在支持连接到需要预先注册的 OAuth 客户端密钥的 MCP 服务器,从而扩展了其与各种服务器配置的兼容性。该版本还包括 Linux、Windows 和 macOS 的多个沙盒修复,增强了安全性和稳定性。
-
OAuth 会话与令牌过期错误的详细说明,面向开发者
这篇技术文章阐明了在使用 OAuth 的应用程序中一个常见的错误,特别是关于会话和令牌过期的问题。核心问题出现在开发者错误地将访问令牌过期和会话生命周期视为同一个问题,从而导致不正确的恢复逻辑。作者强调,这些是不同的问题:过期的令牌需要刷新(导致 401 错误),而过期的会话需要重新初始化(导致 404 错误)。文章详细说明了服务器应如何返回特定的 HTTP 状态码(会话为 404,令牌为 401),以及客户端应如何区分这些错误,以避…
-
Ivar简化了openCode环境中Figma MCP的配置
文章详细介绍了Ivar工具如何简化openCode环境中Figma MCP(多渠道发布)的配置和维护。传统上,在多个存储库中设置和更新Figma MCP是一个复杂的多步骤过程,涉及手动身份验证和配置文件编辑。Ivar通过使用单一配置文件`ivar.json`来管理MCP服务器及其身份验证,集中化了这一过程,消除了在不同项目之间重复设置的需要,并确保凭据保持同步。
-
MCP 协议赋能跨应用的高级 AI Agent 功能 · 追踪 8 个来源
多篇文章讨论了模型上下文协议(MCP),详细介绍了其在构建强大 AI Agent 系统中的应用。其中一篇侧重于对 MCP 工具进行版本控制,以防止对 Agent 造成破坏性更改,并提出了弃用窗口和版本化名称等策略。另一篇文章概述了如何使用 OAuth 为企业级应用保护 MCP 网关,强调了 PII 清洗和审计日志等安全功能。其他贡献探讨了处理长时间运行的 MCP 工具、通过 MCP 将 LangChain Agent 与现实世界的设施…
-
FastMCP 简化了 AI 工具集成,但生产部署需要强大的安全性
模型上下文协议 (MCP) 使 AI 应用程序能够与外部工具和数据进行交互,但安全部署它会带来挑战。FastMCP 通过处理消息交换和会话跟踪来简化通信代码,但它需要独立的生产 OAuth 和授权服务。关键安全注意事项包括验证 bearer 令牌、验证 Host 和 Origin 标头以防止 DNS 重新绑定攻击,以及确保使用 nginx 进行正确的 TLS 配置。本文详细介绍了使用 Docker Compose 的实际部署架构,强调…