Authentisierung und sichere Exposition des MCP-Endpunkts festlegen #11

Closed
opened 2026-07-17 09:05:50 +02:00 by frank · 2 comments
Owner

Teil von #1. Ergänzt den MCP-Streamable-HTTP-Server.

Ziel

Der MCP-Port 9334 ist nicht versehentlich ungeschützt aus dem Internet erreichbar; das MVP hat einen dokumentierten Sicherheitsmodus und einen klaren Pfad zu standardkonformer Remote-Autorisierung.

Scope

  • Sicherer Default: Bindung an 127.0.0.1.
  • Explizite Konfiguration erforderlich, um auf nicht-loopback zu binden.
  • Origin-Allowlist gemäß Streamable-HTTP-Anforderung.
  • Entscheidung dokumentieren:
    • lokaler/privater MVP-Betrieb ohne MCP-Autorisierung hinter einem vertrauenswürdigen Reverse Proxy, oder
    • standardkonforme OAuth-2.1-Resource-Server-Integration.
  • Keine selbst erfundene Bearer-Token-Lösung als angeblich MCP-standardkonforme OAuth-Implementierung.
  • Bei Remote-Exposition TLS erzwingen oder TLS-Terminierung am Reverse Proxy verbindlich dokumentieren.
  • Trust-Proxy-/Forwarded-Header nur für explizit konfigurierte Proxy-Adressen akzeptieren.
  • Optionaler Health-Endpunkt darf keine MCP-, Proxy- oder Secret-Daten offenlegen.
  • OAuth-Unterstützung kann als Folge-Issue umgesetzt werden, muss dann Protected Resource Metadata, Audience Validation und Verbot von Token-Passthrough einhalten.

Akzeptanzkriterien

  • Eine frische Installation exponiert Port 9334 nur auf Loopback.
  • Öffentliche Bindung ohne passende Sicherheitskonfiguration scheitert oder erzeugt eine unübersehbare Warnung gemäß dokumentierter Entscheidung.
  • Origin-Tests decken erlaubt, verboten und fehlend ab.
  • Das Wiki beschreibt unterstützte Deployment-Topologien und deren Vertrauensgrenzen.
  • Es ist ein separates Folge-Issue für OAuth angelegt, falls Remote-OAuth nicht Teil des MVP wird.

Referenzen

Teil von #1. Ergänzt den MCP-Streamable-HTTP-Server. ## Ziel Der MCP-Port 9334 ist nicht versehentlich ungeschützt aus dem Internet erreichbar; das MVP hat einen dokumentierten Sicherheitsmodus und einen klaren Pfad zu standardkonformer Remote-Autorisierung. ## Scope - Sicherer Default: Bindung an 127.0.0.1. - Explizite Konfiguration erforderlich, um auf nicht-loopback zu binden. - Origin-Allowlist gemäß Streamable-HTTP-Anforderung. - Entscheidung dokumentieren: - lokaler/privater MVP-Betrieb ohne MCP-Autorisierung hinter einem vertrauenswürdigen Reverse Proxy, oder - standardkonforme OAuth-2.1-Resource-Server-Integration. - Keine selbst erfundene Bearer-Token-Lösung als angeblich MCP-standardkonforme OAuth-Implementierung. - Bei Remote-Exposition TLS erzwingen oder TLS-Terminierung am Reverse Proxy verbindlich dokumentieren. - Trust-Proxy-/Forwarded-Header nur für explizit konfigurierte Proxy-Adressen akzeptieren. - Optionaler Health-Endpunkt darf keine MCP-, Proxy- oder Secret-Daten offenlegen. - OAuth-Unterstützung kann als Folge-Issue umgesetzt werden, muss dann Protected Resource Metadata, Audience Validation und Verbot von Token-Passthrough einhalten. ## Akzeptanzkriterien - Eine frische Installation exponiert Port 9334 nur auf Loopback. - Öffentliche Bindung ohne passende Sicherheitskonfiguration scheitert oder erzeugt eine unübersehbare Warnung gemäß dokumentierter Entscheidung. - Origin-Tests decken erlaubt, verboten und fehlend ab. - Das Wiki beschreibt unterstützte Deployment-Topologien und deren Vertrauensgrenzen. - Es ist ein separates Folge-Issue für OAuth angelegt, falls Remote-OAuth nicht Teil des MVP wird. ## Referenzen - MCP Transport Security Warning: https://modelcontextprotocol.io/specification/2025-11-25/basic/transports - MCP Authorization: https://modelcontextprotocol.io/specification/2025-11-25/basic/authorization - MCP Security Best Practices: https://modelcontextprotocol.io/docs/tutorials/security/security_best_practices
Author
Owner

🤖 forge agent started

  • Agent: codex
  • Model: gpt-5.6-sol
  • Mode: pr
  • Trigger: assignee=agent|+5 mapped

Authentisierung und sichere Exposition des MCP-Endpunkts festlegen — Teil von #1. Ergänzt den MCP-Streamable-HTTP-Server.

🤖 **forge agent started** - Agent: `codex` - Model: `gpt-5.6-sol` - Mode: `pr` - Trigger: `assignee=agent|+5 mapped` Authentisierung und sichere Exposition des MCP-Endpunkts festlegen — Teil von #1. Ergänzt den MCP-Streamable-HTTP-Server.
Author
Owner

forge agent failed

agent branch has no commits ahead of main (empty PR); dirty work must be committed before finish
❌ **forge agent failed** ``` agent branch has no commits ahead of main (empty PR); dirty work must be committed before finish ```
frank closed this issue 2026-07-17 11:44:09 +02:00
Sign in to join this conversation.
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Reference
ai-tools/private-proxy-mcp#11
No description provided.