OAuth 2.1

  • 운영 가능한 MCP 서버에 OAuth 2.1을 붙이는 과정

    로컬에서 동작하던 MCP 서버를 여러 사용자와 클라이언트가 쓰는 서비스로 바꾸자 도구 구현보다 인증 흐름이 더 큰 과제가 됐습니다. 클라이언트마다 discovery와 redirect 처리 방식이 달랐고, token의 issuer와 audience, scope를 구분하지 않으면 다른 서비스용 권한까지 받아들일 수 있었습니다. 이 문제를 해결하기 위해 OAuth 2.1 authorization code와 PKCE를 적용했습니다.…

    읽기 →