MCP 远程服务器授权为什么必须带 resource:OAuth 2.1 受众绑定的最小实现
先给结论:resource 不是可有可无的备注,而是“这枚 token 准备给谁用”的明确边界。远程 HTTP MCP 客户端应该为目标 MCP endpoint 固定一个 canonical URI,把它同时放进授权请求和 token 请求;MCP 服务端收到 Bearer token 后,还要确认 token 的受众就是自己。只把上游 token 原样透传给下游,会把跨服务器误用变成默认行为。
本文只讨论 OAuth 2.1 风格的 HTTP MCP 授权,不展开 STDIO 凭据、具体身份供应商或完整客户端注册界面。下面的“最小实现”重点是参数在哪里出现、服务端最后检查什么。
resource 要先绑定到哪个 MCP 服务器
先把实际 MCP 地址当成资源身份,而不是把授权服务器地址当成资源身份。例如客户端访问 https://mcp.example.com/server/mcp,就可以把这个最具体的绝对 URI 作为 resource。它不能缺少 scheme,不能带 fragment;项目还应统一是否保留尾部斜杠,避免同一服务出现两个字符串身份。
当 MCP 返回 401 时,客户端应解析 WWW-Authenticate 中的 resource_metadata,或按规范尝试 .well-known/oauth-protected-resource。元数据告诉客户端对应的 authorization_servers,但不改变 resource 的指向:resource 仍然是要调用的 MCP 服务器。

授权请求和令牌请求要用同一个值
拿到授权端点后,授权码请求至少要保持三件事一致:client_id、PKCE 的 code_challenge,以及目标 MCP 的 resource。示例中的 URI 只是演示结构,生产环境应从实际 endpoint 配置生成:
const resource = "https://mcp.example.com/server/mcp";
const authorize = new URL("https://login.example.com/oauth/authorize");
authorize.search = new URLSearchParams({
response_type: "code",
client_id,
redirect_uri,
code_challenge,
code_challenge_method: "S256",
resource,
scope: "files:read"
});
用户同意后交换 code 时不要把 resource 丢掉。令牌请求再次携带同一个值,并用原来的 verifier 完成 PKCE 交换:
const token = await fetch(token_endpoint, {
method: "POST",
headers: { "content-type": "application/x-www-form-urlencoded" },
body: new URLSearchParams({
grant_type: "authorization_code",
code,
client_id,
redirect_uri,
code_verifier,
resource
})
});
关键不是某个 SDK 是否自动补参,而是授权请求和 token 请求的 resource 必须指向同一个 MCP 资源。调用阶段把 token 放在 Authorization: Bearer ... 请求头中,不要放在 URL 查询串;同一逻辑会话中的每个 HTTP 请求也都要带授权头。
服务端为什么必须再验一次 audience
客户端带上 resource,只完成了“请求令牌时声明目标”的一半工作。MCP 服务端仍是 OAuth resource server,必须验证签名、过期时间、issuer,以及 token 是否为自己签发或明确以自己为 audience。scope 只表示权限范围,不能替代 audience;issuer 可信,也不代表这枚 token 可以访问所有 MCP 服务器。

伪代码可以压缩成一个明确的拒绝点:
claims = verify_access_token(token)
if claims.issuer not in trusted_issuers:
return 401
if resource not in claims.audience:
return 401
if not required_scope.issubset(claims.scope):
return 403
return handle_mcp_request()
这里的状态码也有边界:token 缺失、无效、过期或受众不匹配,返回 401;身份有效但权限不足,返回 403,并可在 WWW-Authenticate 中提示所需 scope。不要因为网关已经验过 token,就让 MCP 层接受任意上游 Bearer token,更不能替下游服务器转发没有为它签发的 token。
上线前用四个问题收口
第一,resource 是否来自真实 MCP endpoint,而不是登录域名?第二,授权请求和 token 请求是否使用完全一致的值?第三,服务端是否把 audience 当成独立检查,而不是只检查 scope?第四,缓存、日志和错误重试是否会把 token 带到另一个 MCP host?这四问能覆盖最常见的“能登录但调用被拒绝”和“误把 A 服务 token 发给 B 服务”两类问题。
小结:发现授权服务器解决“去哪里拿 token”,resource 解决“token 给谁用”,audience 校验解决“收到后是否真的属于我”。三层职责分开,远程 MCP 的 OAuth 链路才不会退化成无边界的 token 透传。
相关问题
resource 可以写成授权服务器地址吗?不应这样做。它应标识要访问的 MCP 资源;授权服务器只是发行 token 的角色。
scope 足够细时还需要 audience 吗?需要。scope 表达权限,audience 表达目标资源,两者不能互相替代。
MCP 无状态服务如何避免把业务会话塞回连接:句柄关联与请求级扩展设计
- 上一篇
- MCP 无状态服务如何避免把业务会话塞回连接:句柄关联与请求级扩展设计
- 下一篇
- CNCF 云原生构建标准化怎么验收:Buildpacks 的 OCI 镜像与供应链边界
-
- 科技周边 · 人工智能 | 1小时前 |
- MCP 无状态服务如何避免把业务会话塞回连接:句柄关联与请求级扩展设计
- 119浏览 收藏
-
- 科技周边 · 人工智能 | 11小时前 | API · 人工智能 · 智能体 · Responses API Open Responses agent loop Chat Completions
- Open Responses 的 agent loop 为什么不等于 Chat Completions:输入输出对象的迁移边界
- 293浏览 收藏
-
- 科技周边 · 人工智能 | 13小时前 | 异步任务 · mcp · 协议扩展 · MCP Tasks io.modelcontextprotocol/tasks tasks/get tasks/update
- MCP Tasks 的异步结果怎么收口:任务句柄、轮询状态与恢复条件
- 260浏览 收藏
-
- 科技周边 · 人工智能 | 20小时前 | Gemini API · AI检索 · File Search · 多模态检索 Gemini File Search media_id page_number
- Gemini File Search 多模态检索怎么留证:media_id 与 page_numbers 的引用边界
- 377浏览 收藏
-
- 科技周边 · 人工智能 | 23小时前 | gemini · 上下文缓存 · API优化 · Gemini API 隐式缓存 total_cached_tokens
- Gemini API 隐式缓存怎么提高命中:公共前缀与 total_cached_tokens 核对法
- 398浏览 收藏
-
- 科技周边 · 人工智能 | 3天前 | 人工智能 · 大模型 · 模型工程 · 多模态 结构化抽取 GLM-5.3-Flash
- GLM-5.3-Flash 做结构化抽取时怎么留住证据链:从图文输入到字段校验
- 140浏览 收藏
-
- 科技周边 · 人工智能 | 4天前 | 人工智能 · 内容审核 · Moderations API · 安全策略 · 业务分流 · AI 文本审核 误报 拒答 Moderations API
- AI 文本审核怎么区分拒答与误报:Moderations API 结果字段和业务分流
- 218浏览 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
-
- SuperCLUE
- SuperCLUE是权威的中文大语言模型综合评测基准,涵盖语言理解、知识应用、AI Agent智能体及安全性等12项核心能力。通过多轮对话与客观测试,定期发布榜单与技术报告,为模型研发、优化及行业选型提供科学依据。
- 128次使用
-
- C-Eval
- 深入了解C-Eval中文评估套件,涵盖52个学科与4级难度。本文详解其功能特点、Zero-shot/Few-shot使用方法及代码示例,助您全面评测LLM中文理解与泛化能力。
- 46次使用
-
- Google AI提示词库
- 探索Google Cloud官方生成式AI提示词库,提供免费、无需登录的中英双语Prompt模板。涵盖内容创作、代码优化、数据分析等场景,助您快速提升AI交互效率与质量。
- 19次使用
-
- Gradio
- Gradio是一个用于构建机器学习和数据科学Web应用的开源Python库。支持快速创建交互界面,获Google、Meta等大厂青睐,适合模型演示、部署反馈及调试。
- 128次使用
-
- AgentGPT
- 深入了解AgentGPT:一款基于浏览器的自主人工智能代理工具。本文解析其核心功能、技术栈、应用场景,并提供详细的在线使用及本地部署教程,助您高效利用AI自动化完成任务。
- 20次使用
-
- golang使用grpc+go-kit模拟oauth认证的操作
- 2023-01-01 437浏览
-
- CodeGeeX for Jetbrains IDEs正式上线!
- 2023-01-17 284浏览
-
- 技术阿里云实现ocr批量图片和pdf文件表格图片转换excel文档/支持票据图片提取/普通图片文字提取处理
- 2023-01-18 387浏览
-
- 直播预告|FeatureStore Meetup V2
- 2023-01-10 328浏览
-
- 深入浅出特征工程 – 基于 OpenMLDB 的实践指南(上)
- 2023-02-25 426浏览

