~/guides/mcp-oauth-2026-07-28-spec

AI Agents

MCP переходит на OAuth 2.1: что меняется в спецификации 2026-07-28

Разбор новой авторизационной модели MCP — Protected Resource Metadata, PKCE и enterprise-режим ID-JAG вместо статичных токенов в конфиге.

Спецификация MCP от 28 июля 2026 года формально закрепляет то, что обсуждалось с ноября 2025-го: удалённые MCP-серверы теперь официально являются OAuth 2.1 resource servers. Это не косметическое дополнение — это смена модели авторизации от “просто передай токен в env” к полноценному протоколу discovery и обмена короткоживущими токенами.

Проблема, которую решает этот переход

Реестр публичных MCP-серверов вырос с примерно 1200 записей в начале 2025 года до более 9400 к апрелю 2026-го — рост больше чем в семь раз за 14 месяцев. При этом статичные токены в env-переменных конфига остаются главным риском: секрет либо живёт вечно без ротации, либо требует ручной замены при компрометации.

Новая модель discovery

1. Клиент подключается к MCP-серверу без токена
2. Сервер возвращает 401 с заголовком WWW-Authenticate
3. Клиент запрашивает Protected Resource Metadata (RFC 9728)
4. Метаданные указывают, к какому authorization server обращаться
5. Клиент проходит PKCE-flow и получает короткоживущий access token

Сервер сам объявляет, где искать сервер авторизации — клиенту больше не нужно вручную настраивать эндпоинты для каждого MCP-сервера отдельно.

Обычный OAuth-флоу требует, чтобы каждый сотрудник вручную авторизовал каждый MCP-сервер отдельно — неудобно при масштабе и не даёт централизованного аудита. Стабилизированное в июне 2026 года расширение вводит Identity Assertion JWT Authorization Grant: при SSO клиент обменивает identity-токен пользователя на грант, ограниченный конкретным сервером, через RFC 8693 token exchange — без интерактивного экрана согласия для каждого подключения.

Модель Кто подходит Trade-off
Обычный OAuth 2.1 per-user Индивидуальные разработчики, небольшие команды Ручное согласие на каждый сервер
ID-JAG enterprise-режим Компании с централизованным SSO Требует поддержки со стороны IdP
Статичный Bearer-токен Внутренние доверенные инструменты Не подходит для публичных серверов

Что не изменилось

Локальные stdio-серверы, запускаемые как подпроцесс на вашей машине (типичный сценарий для Claude Desktop, Cursor, VS Code), по-прежнему используют переменные окружения для credentials — OAuth 2.1 обязателен именно для удалённых HTTP-серверов, доступных публично.

Итоговый чеклист

С 28 июля 2026 года удалённые MCP-серверы формально являются OAuth 2.1 resource servers с обязательной Protected Resource Metadata для автоматического discovery.

Enterprise-режим ID-JAG решает проблему масштаба — обмен identity-токена на server-специфичный грант без индивидуального consent для каждого сотрудника.

Локальные stdio-серверы эта смена модели не затрагивает — там credentials по-прежнему передаются через переменные окружения.