Skip to content

Версия 1.5 - исправления OAuth2 и фильтр redirect_uri

Choose a tag to compare

@vladimir-kharin vladimir-kharin released this 12 Jul 13:20

Новое

  • Список разрешённых обратных адресов для OAuth2: настройка MCP_OAUTH2_ALLOWED_REDIRECT_URIS — защита от фишинга с подстановкой чужого redirect_uri в ссылку на подлинную форму входа. Поддерживаются точные адреса, префиксы (https://client.example.com/oauth/*), для localhost порт игнорируется. По умолчанию не задана — принимаются любые адреса (поведение прежнее). Рекомендуется задавать при публикации прокси в интернет.

Исправлено

  • OAuth2 DCR: /register возвращал несуществующий адрес {хост-прокси}/callback первым элементом redirect_uris, из-за чего внешние клиенты (open-webui и другие) не могли завершить авторизацию (спасибо @hamptik за диагностику и подробный разбор — #23)
  • Корректные https-ссылки в OAuth2-документах при работе за reverse-прокси: доверие заголовкам X-Forwarded-*; MCP_PUBLIC_URL по-прежнему имеет приоритет (#23)

Проверено на клиентах

Полный цикл OAuth2-авторизации (вход, обновление токена, повторный вход после перезапуска прокси, фильтр redirect_uri) протестирован на клиентах: MCP Inspector, Claude Code, Cursor, Cline, LibreChat, open-webui, mcp-remote.

1С-часть не менялась — билд расширения build/MCP_Сервер.cfe из v1.4 актуален.