VIPMCP 协议

MCP Authorization 是怎么实现的?为什么不能把 Token 直接交给 Server

先抓住题目的核心考点,再把答案拆成可复述的面试表达。

1 次浏览2026/9/16
先下定义一句话说清它是什么,面试官先听到结论。
再讲机制拆出关键流程、边界条件和常见坑位。
最后落场景结合生产经验,说出什么时候用、怎么权衡。

题目描述

请回答:MCP Authorization 是怎么实现的?为什么不能把 Token 直接交给 Server

MCP Server 经常要访问用户的云盘、数据库或企业系统,所以授权是面试高频追问。最危险的回答是:“客户端把自己的 Token 传给 Server 就行。”这会把原本给某个服务签发的凭证拿去访问另一个服务,造成权限扩大和 Token 泄露。面试官真正想听的是 OAuth 授权边界、资源绑定和最小权限。

参考答案

评论

登录 后参与评论

加载中...