AuthPlane authserver: otorisasi OAuth 2.1 untuk agen MCP
authserver oleh AuthPlane adalah server otorisasi untuk Protokol Konteks Model, menyediakan lapisan keamanan untuk agen AI dan interaksi antar agen. Ini mengeluarkan dan memvalidasi token menggunakan OAuth 2.1, termasuk alur Kode Otorisasi dengan PKCE, dan mendukung federasi OIDC dengan penyedia seperti Google, Okta, dan Microsoft Entra ID. Aplikasi ini mencakup UI admin berbasis React dan SDK asli untuk Python, TypeScript, dan Go. Audiensnya adalah insinyur perangkat lunak dan arsitek keamanan yang membangun sistem agen yang dihosting MCP yang memerlukan otorisasi yang dapat diaudit dan sesuai spesifikasi.
Tugas apa yang sebenarnya dapat Anda gunakan untuk itu?
authserver berfungsi sebagai lapisan otorisasi yang didedikasikan untuk penerapan MCP, menangani penerbitan token, penemuan, dan federasi identitas. Ini menerapkan OAuth 2.1 alur dengan PKCE dan mendukung federasi OIDC untuk penyedia identitas utama. Server ini juga menyediakan vaulting penyedia hulu untuk layanan seperti GitHub dan Slack, ditambah model delegasi agen-ke-agen yang mencatat rantai klaim-tindakan sehingga pemanggil dapat dilacak di seluruh alur kerja agen multilangkah.
Seberapa dapat dilacak dan tahan gangguan keluaran otorisasinya?
Alat ini menghasilkan artefak audit yang dapat diverifikasi: token dapat mencakup rantai klaim-tindakan dan sistem menjaga log delegasi yang dapat diaudit. Ini mendukung DPoP untuk mengikat token ke kunci klien, yang mencegah serangan replay sederhana dengan mengikat token ke kepemilikan kunci. Keluaran ini memungkinkan tim keamanan mengaitkan token yang diterbitkan dengan tindakan agen tertentu dan merekonstruksi urutan panggilan multi-agen untuk forensik.
Apa persyaratan hosting dan input yang diberlakukannya?
authserver berjalan sebagai biner Go tunggal atau di dalam Docker, dan menerima input tipikal untuk server otorisasi: pendaftaran klien, cakupan, dan kredensial penyedia hulu. Pengaturan pengembangan menggunakan SQLite dan kunci penandatanganan yang dihasilkan secara otomatis untuk memulai tanpa konfigurasi. Untuk penerapan produksi, server mendukung PostgreSQL. Ini dirancang untuk beroperasi dalam host dan platform agen yang kompatibel dengan MCP, sehingga lingkungan penerapan harus mendukung Docker atau biner Go.
Apakah praktis untuk diintegrasikan ke dalam alur kerja MCP yang ada?
Produk ini mencakup UI admin berbasis React untuk mengelola klien, cakupan, dan sesi, ditambah SDK asli untuk Python, TypeScript, dan Go untuk menyederhanakan integrasi dengan server MCP. Jalur pengembangan tanpa konfigurasi mempercepat pengujian lokal, sementara SDK mengurangi boilerplate saat menukar token secara programatis. Tim harus merencanakan desain dan pengujian kebijakan, karena delegasi agen-ke-agen memperkenalkan kompleksitas tata kelola yang memerlukan aturan akses dan tinjauan yang hati-hati.
Pilihan keamanan yang terfokus untuk tim rekayasa
authserver adalah opsi praktis untuk tim rekayasa yang membangun penerapan MCP yang bersifat agensi, didukung oleh lisensi sumber terbuka dan keterlibatan komunitas yang aktif yang mendukung audit dan kontrol. Proyek ini dirilis di bawah AGPL-3.0 dengan SDK di bawah Apache-2.0, dan pengembang mempertahankan keberadaan di ekosistem MCP. Harapkan untuk mengalokasikan infrastruktur, desain kebijakan, dan upaya pemantauan operasional saat mengadopsinya pada skala produksi.