|
# MCP OAuth授权核验工作流
## 套餐描述
离线整理并审计 MCP OAuth/OIDC 的 metadata、PKCE、issuer、resource、回调地址和授权发布门禁。
## 详细介绍
# MCP OAuth授权核验工作流
**4个实用技能 · 4步完成 · 每一步都能单独使用**
把远程 MCP OAuth/OIDC 接入的授权元数据、PKCE、issuer/resource、redirect URI 和 SSRF 风险整理成可复核门禁:先形成 metadata 合同,再审计授权流程字段,随后核对发现链和回调地址,最后生成默认不放行的人工复核单。套餐只处理买家提供的脱敏本地 JSON,不访问授权服务器、不换取令牌、不执行登录。
4个可下载技能 · 每个技能可单独运行
## 4步自动化工作流
### 🔵 1 MCP OAuth元数据整理
技能文件:`mcp-oauth-metadata-normalizer`
**解决什么:** protected resource metadata、authorization server metadata、issuer、resource、授权端点和 token 端点分散在不同导出中,难以形成稳定的授权合同。
**你会得到:** READY/REVIEW、规范化 metadata、端点缺口、issuer/resource 摘要和 `oauth_metadata_hash`。
**↓ 本步结果自动进入下一步**
### 🟢 2 MCP OAuth流程审计
技能文件:`mcp-oauth-flow-auditor`
**解决什么:** OAuth 2.1 接入可能漏掉 PKCE S256、state、resource 参数、issuer 校验、token audience 或短期凭证策略,导致客户端表面能连但授权边界不清。
**你会得到:** PASS/REVIEW/OAUTH_RISK、缺失字段、流程约束、audience 和 token 生命周期风险及 `oauth_flow_hash`。
**↓ 本步结果自动进入下一步**
### 🟠 3 MCP OAuth回调与发现审计
技能文件:`mcp-oauth-redirect-ssrf-auditor`
**解决什么:** 回调 URI、metadata URL 和 authorization server 发现链如果允许任意重定向、非安全协议或内网地址,可能形成开放重定向和 SSRF 风险。
**你会得到:** PASS/REVIEW/REDIRECT_SSRF_RISK、地址问题、loopback 例外、精确匹配和 `redirect_ssrf_hash`。
**↓ 本步结果自动进入下一步**
### 🟣 4 MCP OAuth授权发布门禁
技能文件:`mcp-oauth-release-gate`
**解决什么:** 离线字段检查通过,不等于可以在真实客户端执行授权;上线前仍需负责人确认身份提供方、客户端类型、redirect、资源受众和第三方代理同意边界。
**你会得到:** READY_FOR_HUMAN_REVIEW/HOLD、风险原因、`human_decision=PENDING`、`authorization_allowed=false` 和 `release_gate_hash`。
**↓ 本步结果形成最终交付**
## 实际示例
脱敏样例模拟一个远程 MCP OAuth 接入:metadata 有 issuer 和资源引用,流程规则要求 PKCE/S256、state、resource 和 audience;回调清单混有未确认的非安全地址和发现主机。第一步整理合同;第二步标记授权流程 REVIEW;第三步标记 REDIRECT_SSRF_RISK;第四步输出 HOLD 复核单。示例只验证本地规则,不代表真实 IdP、MCP Server 或客户端行为。
## 适合谁
- 接入远程 MCP Server 和 OAuth/OIDC 的平台工程团队
- 维护 MCP Proxy、授权服务器、企业登录和多客户端兼容的开发团队
- 负责 token audience、回调地址、SSRF 和代理同意边界的安全与 QA 团队
- 在把远程 MCP 授权交给 Claude、ChatGPT、IDE 或内部 Agent 前需要保留人工放行证据的服务商
## 买家只需提供
- 已脱敏的 protected resource metadata 和 authorization server metadata
- issuer、resource、authorization endpoint、token endpoint 与客户端类型摘要
- PKCE、S256、state、resource 参数、audience、refresh token 和授权码生命周期规则
- 预注册 redirect URI、loopback 例外、发现主机和负责人复核边界
## 使用方式
1. 使用 Python 3.10 或更高版本,将元数据、流程规则和回调地址写成 UTF-8 JSON;不要放入密码、Cookie、访问令牌、授权码或真实用户资料。
2. 依次运行 metadata 整理、OAuth 流程审计、回调与发现审计和发布门禁,也可以单独运行任一步。
3. 在隔离测试环境查看结果,由有权限的负责人决定是否在真实客户端执行授权;套餐本身不会打开浏览器、请求 metadata 或换取 token。
## 交付与验收
- 四个独立技能目录,每个包含元数据、技能说明、标准库执行器、文档和脱敏样例。
- 四步可重复运行:metadata 合同、OAuth 流程审计、回调/SSRF 审计、人工授权门禁;每个技能也能单独使用。
- 缺少 issuer、resource、PKCE、state、audience、精确 redirect 或安全发现边界时,输出明确的 REVIEW、OAUTH_RISK、REDIRECT_SSRF_RISK 或 HOLD 分支。
- 正常样例保留 `human_decision=PENDING`、`authorization_allowed=false` 和 `external_action_executed=false`;不替代 OAuth/OIDC 合规测试、真实 IdP 联调、浏览器测试、网络隔离或渗透测试。
## 服务说明
脚本只处理买家有权使用且已经脱敏的本地 JSON,不连接 MCP Server、授权服务器、OIDC、DNS、HTTP、浏览器或远程 API,不读取凭据,不执行登录,不发送授权请求,也不改变外部状态。静态检查不能证明远程 issuer 真实可信、DNS/HTTP 发现链安全、token audience 一定正确或每个客户端都兼容;结果依赖买家提供的导出和规则。MCP 与 OAuth 规范、SDK 会变化,正式使用前必须由协议、平台和安全负责人复核。本套餐不承诺绝对安全、零 SSRF、固定兼容或固定节省比例。
## 套餐图标
<img id="aimg_Y6j6v" onclick="zoom(this, this.src, 0, 0, 0)" class="zoom" src="https://www.xianshe.com/data/attachment/hl_skillhub/images/bundle_icon_1_1787375583.png" onmouseover="img_onmouseoverfunc(this)" lazyloadthumb="1" border="0" alt="" />
## 包含技能
- [mcp-oauth-flow-auditor
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=mcp-oauth-flow-auditor)
- [mcp-oauth-metadata-normalizer
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=mcp-oauth-metadata-normalizer)
- [mcp-oauth-redirect-ssrf-auditor
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=mcp-oauth-redirect-ssrf-auditor)
- [mcp-oauth-release-gate
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=mcp-oauth-release-gate)
## 安装方式
此套餐为**付费套餐**,购买后可一键下载全部技能。
🛒 [点击购买并下载 MCP OAuth授权核验工作流](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=buy&bundle_id=519)
## 收费方式
💴 **现金购买** - 需要支付 ¥179.00
## 前往安装
**[👉 点击前往套餐安装页面](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=bundle&ac=detail&slug=mcp-oauth-metadata-normalizer-dbe181d5fa7a)**
|