MCP 보안 및 호환성#

고객 도구 런타임을 사용할 수 없는 동안 활성 상태로 유지되는 보안 속성입니다.

한국어 번역 검토 중 기술적 의미가 충돌하는 경우 영어 원문을 기준으로 사용하세요.

개요#

OAuth 실행은 현재 고객 MCP 도구 런타임을 사용할 수 없더라도 활성 상태로 유지됩니다. 런타임 자격을 기다리는 동안 인증 경계를 약화시키지 마십시오.

활성 보안 속성#

  • 보호된 요청은 정확한 MCP 리소스에 대해 허용된 베어러 토큰이 필요합니다.

  • 공개 클라이언트는 인증 코드와 PKCE S256를 사용하고 클라이언트 비밀은 사용하지 않습니다.

  • 동적 등록은 승인된 정확한 콜백 양식만 허용합니다.

  • 토큰, 인증 코드, 쿠키 및 PKCE 검증자를 기록하거나 공유해서는 안 됩니다.

  • 고객 및 직원 시스템은 별도로 유지되며 이 공개 상태 문서에는 내부 레지스트리가 계획되지 않습니다.

현재 호환성 경계#

Streamable HTTP 경로와 OAuth 메타데이터가 활성화되어 있지만 보호된 런타임은 표준 초기화 또는 도구 목록을 구현하지 않습니다. 현재 경로가 재인증될 때까지 일반적으로 사용 가능한 고객 도구 카탈로그 또는 호환성 계약은 없습니다.

자격 요건#

클라이언트는 하나의 이름이 지정된 버전이 통과할 때만 미리 보기로 제한되지 않고 이동할 수 있습니다.

  1. 발견 및 정확한 자원 선택;

  2. 승인 된 등록 및 PKCE 브라우저 인증;

  3. MCP 초기화 및 프로토콜 협상;

  4. 승인 된 고객 카탈로그 만있는 도구 목록;

  5. 읽기 전용 호출과 오류 경로;

  6. 토큰 만료 또는 새로 고침 동작 및 연결 해제;

  7. 클라이언트 로그에 자격 증명이나 개인 도구가 누출되지 않는지 확인합니다.

일회성 OAuth 성공, 콜백 수락, 소스 코드 핸들러 또는 기록 도구 목록이 이 계약을 충족하지 못합니다.