← Blog’a dön

← Back to blog

MCP OAuth Auditor: token passthrough ve audience riskleri

,

MCP rehberi · OAuth Auditor

MCP OAuth Auditor: token passthrough ve audience riskleri
@guardbee/mcp-oauth-auditor

@guardbee/mcp-oauth-auditor, MCP spec Security Considerations’ta adı geçen OAuth 2.1 anti-pattern’lerini tarar — özellikle token passthrough ve eksik audience validation.

Ne işe yarar?

6 kategori: token-passthrough, token-validation (audience yokluğu), discovery-ssrf, pkce, redirect-validation, secrets-exposure. Bazı kurallar çağrı yakınında yokluk arar (audience / code_challenge).

Kimler için?

  • MCP sunucusu yazan / resource server olan ekipler
  • OAuth/OIDC entegrasyonunu PR’da denetleyen DevSecOps
  • Claude veya Cursor içinde auth kodu sohbeti açanlar

Ne değildir?

  • Genel web app OAuth dışı API key taraması (Secret Scanner)
  • Canlı token abuse / red team (LLM Red Team farklı)
  • Formal OAuth sertifikasyonu

Özellikler

ÖzellikAçıklama
Spec-alignedMCP Security Considerations odak
Absence checksaudience / PKCE yakınlık analizi
6 kategoripassthrough → secrets
SARIF 2.1.0CI
guardbee.ymlfail-on, exclude

MCP araçları

AraçAçıklama
scan_textSnippet tarar
scan_fileTek dosya
scan_directoryAuth kaynağını tarar
list_patternsKategorileri listeler

npm ile kurulum

Global kurulum (Claude Desktop / Cursor için pratik):

bash
npm install -g @guardbee/mcp-oauth-auditor

veya npx ile (config içinde -y önerilir):

bash
npx -y @guardbee/mcp-oauth-auditor

npm: @guardbee/mcp-oauth-auditor

CLI
npx @guardbee/mcp-oauth-auditor scan ./src --fail-on=high --format=sarif > results.sarif

Claude Desktop yapılandırması

Config dosya yolları:

  • macOS~/Library/Application Support/Claude/claude_desktop_config.json
  • Windows%APPDATA%\Claude\claude_desktop_config.json
  • Linux~/.config/Claude/claude_desktop_config.json

Aşağıdaki bloğu ekleyip Claude Desktop’ı yeniden başlatın:

claude_desktop_config.json
{
  "mcpServers": {
    "guardbee-oauth-auditor": {
      "command": "npx",
      "args": [
        "-y",
        "@guardbee/mcp-oauth-auditor"
      ]
    }
  }
}

Cursor / diğer MCP istemcileri

Cursor’da Settings → MCP altına aynı command / args / env alanlarını ekleyin. stdio tabanlı MCP sunucuları Claude Desktop ile aynı sözleşmeyi kullanır.

Claude’da örnek kullanım

  1. “Bu MCP auth kodunda token passthrough var mı?”
  2. “jwt.verify audience kontrol ediyor mu?”
  3. “Hangi OAuth anti-pattern’lerini destekliyorsun?”

İlgili linkler

Guardbee ile yüzey riskini görün

MCP sunucuları sohbet içinde güvenlik işlerini hızlandırır. Marka taraması ve BeeAI için 14 gün ücretsiz deneme ile başlayın.

Ücretsiz başlayın MCP sunucuları

Sık sorulan sorular

Neden MCP’ye özel?

Spec token passthrough ve audience’ı MCP resource server riski olarak özellikle isimlendirir.

API key?

Hayır — yerel kaynak taraması.

PKCE her zaman mi?

OAuth 2.1’de authorization request’te beklenir; yokluk flag’lenir.

Paylaş

Share

Sitenizin risk skorunu görün — 14 gün ücretsiz deneme.

See your site’s risk score — 14-day free trial.