当前位置:首页 >专题 >MCP Elicitation 与多轮交互授权工程实践专题
MCP Elicitation 与多
MCP Elicitation 与多轮交互授权工程实践专题
从 elicitation/create、MRTR 到 OAuth 受众校验与人工审批的安全交互链路
MCP 工具调用正在从一次请求一次结果,走向需要用户补充参数、跳转授权页面、暂停审批并恢复原始调用链的多轮交互。2026-07-28 规范以 Multi Round-Trip Requests 统一这类协议路径,同时 Elicitation 明确区分普通表单与敏感授权,Authorization 则要求资源受众、PKCE 和令牌边界可验证。本专题不重复泛 MCP 入门、Tasks 长任务或 MCP Apps UI,而是围绕交互输入、授权同意、审批恢复和安全审计组织一条可落地的工程路径。
官方规范、SDK 与交互入口
先统一 Elicitation、MRTR、OAuth 和客户端能力声明的协议事实
官方
MCP 基础规范总览
官方规范总览,说明版本协商、MRTR、Authorization、Elicitation 与客户端能力。
官方
MCP Authorization 规范
定义 HTTP MCP 的资源参数、令牌受众、PKCE、重定向和 token passthrough 安全要求。
官方
SEP-2322 Multi Round-Trip Requests
解释如何在一次客户端请求中安全承载服务器发起的补充输入与恢复请求。
官方
MCP 2026-07-28 Schema
官方 TypeScript source of truth,包含 Elicitation、InputRequired 和 InputResponses 类型。
官方
MCP Go SDK Client 文档
官方 Go SDK 的 ElicitationHandler、ServerSession.Elicit 与 2026-era MRTR 说明。
官方
TypeScript SDK Elicitation 示例
对照 legacy push-style 与 2026 inputRequired 两种 Elicitation 实现方式。
站内交互与授权工程实践
从参数补齐与审批恢复推进到权限校验、超时隔离和观测
文章
MCP elicitation/create 怎么设计:工具调用中的表单输入与敏感信息边界
区分普通业务参数表单和敏感授权 URL,处理 accept、decline、cancel 三类交互结果。
文章
MCP 工具调用为什么返回 401 或 403:用 metadata、scope 和 audience 快速定位
从 resource metadata、scope、audience 和 401/403 响应头定位远程 MCP 授权失败。
相关专题
继续查看相近方向内容
查看更多
最新文章
-
- Go 结构体复制后锁为什么会出问题:值接收者与 sync.Mutex 的所有权边界
- 3分钟前 397浏览
-
- Java Stream 惰性求值为什么让日志没输出:中间操作与终止操作的触发边界
- 6分钟前 288浏览
-
- PHP session.lazy_write 为什么让会话数据看似没落盘:保存路径、并发与验证
- 13分钟前 469浏览
-
- Go errors.As 为什么取不到自定义错误:指针接收者与目标类型的匹配边界
- 15分钟前 237浏览
-
- Go 1.26 crypto/hpke 怎么做混合公钥加密:封装、解封装与密钥用途边界
- 20分钟前 435浏览
-
- RAG 检索结果为空怎么办:查询改写、分块粒度与召回验证
- 25分钟前 350浏览

