AuthPlane 身份验证服务器:MCP 代理的 OAuth 2.1 授权
authserver 由 AuthPlane 提供,是一种用于模型上下文协议的授权服务器,为 AI 代理和代理之间的交互提供安全层。它使用 OAuth 2.1 发行和验证令牌,包括带 PKCE 的授权代码流,并支持与 Google、Okta 和 Microsoft Entra ID 等提供者的 OIDC 联合。该应用程序包括基于 React 的管理 UI 和用于 Python、TypeScript 和 Go 的原生 SDK。其受众是构建 MCP 托管的代理系统的软件工程师和安全架构师,这些系统需要可审计的、符合规范的授权。
你实际上可以用它做什么任务?
authserver 作为 MCP 部署的专用授权层,处理令牌发行、发现和身份联合。它实现了 OAuth 2.1 流程与 PKCE,并支持主要身份提供者的 OIDC 联合。该服务器还为 GitHub 和 Slack 等服务提供上游提供者的保管,并提供一个代理到代理的委托模型,记录行为-声明链,以便可以在多步骤代理工作流中追踪调用者。
它的授权输出有多可追踪和防篡改?
该工具生成可验证的审计文档:令牌可以包含行为-声明链,系统保持可审计的委托跳转日志。它支持 DPoP 将令牌绑定到客户端密钥,这通过将令牌与密钥的拥有绑定来防止简单的重放攻击。这些输出使安全团队能够将发行的令牌与特定代理操作相关联,并重建多代理调用序列以进行取证。
它施加了什么托管和输入要求?
authserver 作为单个 Go 二进制文件或在 Docker 内运行,并接受授权服务器的典型输入:客户端注册、范围和上游提供者凭证。开发设置使用 SQLite 和自动生成的签名密钥以实现零配置启动。对于生产部署,服务器支持 PostgreSQL。它被设计为在与 MCP 兼容的主机和代理平台内运行,因此部署环境必须支持 Docker 或 Go 二进制文件。
将其集成到现有的 MCP 工作流中是否实用?
该产品包括一个基于 React 的管理 UI,用于管理客户端、范围和会话,以及用于 Python、TypeScript 和 Go 的原生 SDK,以简化与 MCP 服务器的集成。零配置开发路径加快了本地测试,而 SDK 在程序化交换令牌时减少了样板代码。团队应计划政策设计和测试,因为代理到代理的委托引入了治理复杂性,需要仔细的访问规则和审查。
工程团队的专注安全选择
authserver 是一个实用的选项,适用于构建自主 MCP 部署的工程团队,得益于支持审计和控制的开源许可和活跃的社区参与。该项目在 AGPL-3.0 下发布,SDK 在 Apache-2.0 下发布,开发者在 MCP 生态系统中保持存在。预计在生产规模采用时,需要分配基础设施、政策设计和运营监控的努力。