最小ts mcp身份验证
使用TypeScript最少实现MCP服务器身份验证。
安全说明
此演示始终验证自检端点返回的访问令牌受众(资源指示器)。
自检期间执行的检查:
- 令牌已成功自检(来自授权服务器的HTTP 200)。
active标志(RFC 7662)不是false.aud声明(字符串或数组)存在,并且至少有一个值与服务器的基本URL匹配(RFC 8707资源指示符语义)。- 作用域被解析为数组以供以后使用(默认情况下不需要特定的作用域)。
未实施(可添加):
- 通过JWKS进行本地JWT签名验证(目前依赖于远程自检)。
- 明确的
iss,typ,nbf,exp执行(仅exp返回并存储,不进行内联验证)。 - 缓存/限制自省请求。
此代码仅用于实验;生产前硬化。
