RFC 9728: OAuth 2.0 Protected Resource Metadata
PulseAugur coverage of RFC 9728: OAuth 2.0 Protected Resource Metadata — every cluster mentioning RFC 9728: OAuth 2.0 Protected Resource Metadata across labs, papers, and developer communities, ranked by signal.
4 天有情绪数据
-
OAuth 采用落后于 2026 年七月规范:仅 8% 的服务器符合要求
对 2,967 个支持 OAuth 的服务器进行的最新分析发现,只有 8% 完全符合 2026 年七月规范,特别是关于 RFC 9728 和 RFC 9207。虽然较旧的 OAuth 功能已得到良好实施,但受保护资源元数据和发行者标识的新要求采用率明显较低。该问题似乎在许多运营商中普遍存在,而不是集中在少数提供商身上,这表明存在广泛的迁移挑战,而不是特定的供应商故障。
-
研究发现 MCP 服务器未能强制执行工具列表的身份验证
关于机器通信协议 (MCP) 规范的讨论揭示,相当一部分需要身份验证的服务器并未对其工具列表强制执行身份验证。在 117 个强制要求凭证的服务器中,约有 15% 的服务器仍然匿名提供其完整的工具列表,另有 16% 的服务器以不合规客户端无法操作的方式拒绝请求。这个问题在小型团队中更为普遍,因为默认的规范设置可能影响更大。此外,大多数 MCP 服务器缺乏可访问的远程端点,这意味着它们的发现性主要依赖于源代码和包元数据,而不是预认证的发现表面。
-
发布了 MCP 服务器的 OAuth 2.1 实现指南
本文提供了为 MCP 服务器正确实现 OAuth 2.1 的详细指南,强调授权是可选的,但如果选择,则必须完全实现。它概述了安全合规集成的五个关键步骤:验证所有四个令牌属性(签名、颁发者、受众、到期时间)、强制执行带有 S256 的 PKCE、通过 RFC 9728 和 RFC 8414 或 OpenID Connect Discovery 发布元数据、在 401 响应中指定范围,以及使用资源参数将令牌绑定到客户端。
-
新的“Deed”身份验证方法绕过了 MCP 的授权服务器
一种用于远程 MCP 服务器的新身份验证方法,称为“Deed”,消除了对传统授权服务器的需求。这种方法允许服务器使用执行本地加密的库和对公共注册合同的链上调用来直接验证凭据。该系统颁发自我证明的契据,可由代理进行验证,从而无需显式允许列表即可进行车队授权,并在验证点强制执行计费。
-
Jo4.io 通过 MCP 和 OAuth 2.0 集成 Claude 例程
Jo4.io 的开发者已将其链接管理服务集成了 MCP(消息通信协议)支持,使 Claude 例程能够与之交互。此集成主要涉及实现 OAuth 2.0 协议以进行安全的客户端注册和授权,而不仅仅是简单的工具注释。Jo4 MCP 服务器可通过需要动态客户端注册、带 PKCE 的 OAuth 授权码流程以及用于访问 URL 缩短和点击统计等工具的持有者令牌的 API 进行访问。
-
SOIT 代理运行时通过强大的安全性和治理功能增强 MCP
本文讨论了在 SOIT 代理运行时中实现模型通信协议 (MCP),重点关注安全性和治理。文章解决了在生产环境中部署 MCP 的五个关键问题,包括工具访问控制、凭证管理和网络连接策略。SOIT 通过工具命名空间化、自动应用权限检查和密钥注入以及实施默认拒绝的出站策略来防止未经授权的网络请求,从而增强了 MCP。
-
Hashlock 发布 MCP v0.6.0,支持一键 OAuth 和增强安全性
Hashlock Technologies 发布了其 MCP(消息通信协议)工具的 v0.6.0 版本,引入了一个关键功能:带有一键 OAuth 的托管远程 MCP 服务器。此次更新通过允许 AI 代理动态注册和进行身份验证,而无需手动复制 API 密钥,从而简化了凭证管理,并符合 RFC 9728 标准。该版本还包含重要的安全增强功能,包括基于客户端 IP 或 API 密钥的速率限制以及消息的不可信输入标志,这对于防止提示注入和代理…
-
模型上下文协议发布新规范,推出服务器审计工具
模型上下文协议 (MCP) 发布了其 2026-07-28 规范,引入了无状态请求生命周期。配套的 mcpscore 工具提供了一条命令即可完成的 MCP 服务器审计,根据涵盖协议遵从性、工具质量、安全性和新规范就绪情况的 72 条确定性规则,生成 100 分制的质量分数。该工具现在支持通过 OAuth 2.0 令牌审计已认证的服务器,并为未认证的服务器提供部分审计,确保敏感令牌不会被记录。
-
新的代理工具简化了机器对机器MCP身份验证
开发了一个名为mcp-client-credentials-auth的新工具,以解决通常需要人工交互的MCP服务器的机器对机器身份验证的挑战。该代理位于MCP客户端和远程MCP服务器之间,使用OAuth客户端凭据来获取和管理Bearer令牌。它使自主代理、CI/CD管道和服务器到服务器集成能够在没有手动干预的情况下访问受保护的MCP资源,从而简化了非交互式用例的身份验证过程。
-
开发者详述 AI 使用的 Stripe 账单处理的特殊情况
一位开发者详细介绍了在为 MCP 服务器实现基于使用量的计费时遇到的挑战,特别是与 Stripe 的集成。主要问题包括处理带有幂等性键的重试以防止重复计费,决定如何为中断的流式响应计费,以及定义构成“失败”调用(应收费或不应收费)的内容。作者强调了在产品发布前明确定义和记录这些计费特殊情况的重要性。
-
MCP 认证随着新规范和集中式网关而演进
构建用于金融数据访问的托管 MCP 服务器(例如 Opula)表明,认证而非金融逻辑是主要挑战。MCP 授权规范已迅速发展,2025 年 6 月的修订版强调 MCP 服务器充当 OAuth 2.1 资源服务器,将令牌发行委托给专用的授权服务器,并使用 RFC 9728 进行元数据发现。为了管理多个 MCP 服务器及其相关凭据,TrueFoundry 的 MCP Gateway 等解决方案集中了认证、基于角色的访问控制 (RBAC) 和…
-
MCP 身份验证从 API 密钥转向使用 Entra ID 网关的 OAuth 2.1
两篇文章讨论了为 Model Context Protocol (MCP) 服务器实现安全身份验证,从静态 API 密钥转向更强大的 OAuth 2.1 持有者令牌。第一篇文章详细介绍了如何配置 MCP 服务器使用 Microsoft Entra ID 进行身份验证,强调了验证令牌签名、颁发者、受众和到期时间的重要性。第二篇文章解决了客户端轻松与 Entra ID 等身份提供商进行身份验证的挑战,并引入了一个名为 mcp-sso 的工…
-
Memxus 发布跨 AI 工具安全内存层
Memxus 是一个新推出的安全内存层,旨在帮助开发者管理跨不同 AI 工具的上下文。它允许用户一次性保存信息(例如他们的技术栈或项目详情),并能即时在其他集成应用程序(如 Claude、ChatGPT、Cursor 和 Gemini)中调用。该系统通过 OAuth 2.1 PKCE、AES 加密和行级安全来优先考虑安全性,并基于新兴的模型上下文协议 (MCP) 标准构建,以实现广泛的兼容性。
-
2026年5月摘要:API网关安全与性能进展
这组来自2026年5月的文章详细介绍了API网关架构的进展,重点关注性能、多云部署和安全性。内容涵盖使用Bucket4j和Infinispan实现速率限制,使用Vert.x构建高性能网关,以及使用Go和Envoy设计强大的多云网关。文章还讨论了关键的安全问题,包括供应链攻击、提示注入以及使用OAuth 2.1构建强大的授权机制。