关于 MCP with OAuth
MCP with OAuth 是一个聚焦于 OAuth2 安全认证 的 MCP 服务示例,面向需要在 MCP 协议下接入受保护资源的开发者。它演示了如何以 OAuth2 作为标准授权框架,为 MCP 客户端与后端服务之间建立起可信的身份与会话通道。
该项目源自 Spring 生态,天然贴合 Spring Security / Spring Authorization Server 的实践模式,适合作为把现有业务接口包装为安全 MCP 能力时的参考工程。
它能帮你做什么
- 打通 OAuth2 授权码流程,让 MCP 客户端通过标准方式换取访问令牌。
- 在 MCP 工具调用前后校验 Bearer Token,保护 Tool / Resource 接口。
- 演示 Scope 与权限 如何映射到 MCP 暴露的能力粒度上。
- 提供 登录、刷新、注销 等典型端点,便于本地端到端联调。
接入提示
- 作为 OAuth2 资源服务器运行,需要提前准备好 授权服务地址、Client ID / Secret 以及约定的 scope。
- 客户端连接时需在请求头携带 access_token,否则会返回标准 401 Unauthorized。
- 建议在生产环境使用 HTTPS 与短期 access token,并配合刷新令牌策略。
如果你正在用 Spring 栈搭建 MCP,并希望开箱即用地获得一套可演进的认证方案,MCP with OAuth 是一个值得参考的起点。查看项目主页 获取源码与配置示例。