Версия 1.5 - исправления OAuth2 и фильтр redirect_uri
Новое
- Список разрешённых обратных адресов для OAuth2: настройка
MCP_OAUTH2_ALLOWED_REDIRECT_URIS— защита от фишинга с подстановкой чужого redirect_uri в ссылку на подлинную форму входа. Поддерживаются точные адреса, префиксы (https://client.example.com/oauth/*), для localhost порт игнорируется. По умолчанию не задана — принимаются любые адреса (поведение прежнее). Рекомендуется задавать при публикации прокси в интернет.
Исправлено
- OAuth2 DCR:
/registerвозвращал несуществующий адрес{хост-прокси}/callbackпервым элементомredirect_uris, из-за чего внешние клиенты (open-webui и другие) не могли завершить авторизацию (спасибо @hamptik за диагностику и подробный разбор — #23) - Корректные https-ссылки в OAuth2-документах при работе за reverse-прокси: доверие заголовкам
X-Forwarded-*;MCP_PUBLIC_URLпо-прежнему имеет приоритет (#23)
Проверено на клиентах
Полный цикл OAuth2-авторизации (вход, обновление токена, повторный вход после перезапуска прокси, фильтр redirect_uri) протестирован на клиентах: MCP Inspector, Claude Code, Cursor, Cline, LibreChat, open-webui, mcp-remote.
1С-часть не менялась — билд расширения build/MCP_Сервер.cfe из v1.4 актуален.