Skip to content

HTTP MCP auth telemetry should avoid distinguishing wrong-token details in logs #3469

Description

@Widthdom

Summary

HTTP MCP request logging records auth outcomes such as missing, wrong-scheme, and wrong-token. The distinction is useful during debugging, but it can reveal more auth-state detail than needed in normal logs.

Evidence

  • HttpMcpTransport auth logging and tests use distinct auth outcome values.
  • A generic unauthorized category would usually be enough outside debug mode.

Expected

Coarsen auth failure telemetry by default, or gate detailed failure reasons behind explicit debug diagnostics.

Metadata

Metadata

Assignees

No one assigned

    Labels

    bugSomething isn't workingsecurity

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions