离线整理并审计 MCP OAuth/OIDC 的 metadata、PKCE、issuer、resource、回调地址和授权发布门禁。
以下摘录自发布者现有说明,不代表平台已完成运行验证。完整交付范围、限制与验收要求请继续阅读原文。
四个独立技能目录,每个包含元数据、技能说明、标准库执行器、文档和脱敏样例。 四步可重复运行:metadata 合同、OAuth 流程审计、回调/SSRF 审计、人工授权门禁;每个技能也能单独使用。 缺少 issuer、resource、PKCE、state、audience、精确 redirect 或安全发现边界时,输出明确的 REVIEW、OAUTH_RISK、REDIRECT_SSRF_RISK 或 HOLD 分支。 正常样例保留 human_decision=PENDING、authorization_allowed=false 和 external_action_executed=false;不替代 OAuth/OIDC 合规测试、真实 IdP 联调、浏览器测试、网络隔离或渗透测试。
已脱敏的 protected resource metadata 和 authorization server metadata issuer、resource、authorization endpoint、token endpoint 与客户端类型摘要 PKCE、S256、state、resource 参数、audience、refresh token 和授权码生命周期规则 预注册 redirect URI、loopback 例外、发现主机和负责人复核边界
使用 Python 3.10 或更高版本,将元数据、流程规则和回调地址写成 UTF-8 JSON;不要放入密码、Cookie、访问令牌、授权码或真实用户资料。 依次运行 metadata 整理、OAuth 流程审计、回调与发现审计和发布门禁,也可以单独运行任一步。 在隔离测试环境查看结果,由有权限的负责人决定是否在真实客户端执行授权;套餐本身不会打开浏览器、请求 metadata 或换取 token。
脚本只处理买家有权使用且已经脱敏的本地 JSON,不连接 MCP Server、授权服务器、OIDC、DNS、HTTP、浏览器或远程 API,不读取凭据,不执行登录,不发送授权请求,也不改变外部状态。静态检查不能证明远程 issuer 真实可信、DNS/HTTP 发现链安全、token audience 一定正确或每个客户端都兼容;结果依赖买家提供的导出和规则。MCP 与 OAuth 规范、SDK 会变化,正式使用前必须由协议、平台和安全负责人复核。本套餐不承诺绝对安全、零 SSRF、固定兼容或固定节省比例。
以下为套餐组成,实际执行顺序请按上方工作流说明。安装所需环境、账号与外部服务费用请在购买前确认。
审计 PKCE、S256、state、resource、issuer、audience 和 token 生命周期规则 输入为脱敏的本地 MCP OAuth 元数据或前一步证据,输出结构化人工复核结果。
整理 protected resource 与 authorization server metadata 的 issuer、resource 和端点合同 输入为脱敏的本地 MCP OAuth 元数据或前一步证据,输出结构化人工复核结果。
核对回调地址、发现链、协议和内网地址风险 输入为脱敏的本地 MCP OAuth 元数据或前一步证据,输出结构化人工复核结果。
汇总授权元数据和回调审计,生成默认不放行的人工复核凭证 输入为脱敏的本地 MCP OAuth 元数据或前一步证据,输出结构化人工复核结果。