feat(mcp): OAuth 2.1 server for claude.ai remote connector; close plaintext-namespace bearer hole
在 arcrun-mcp worker 實作 MCP Authorization 規範(OAuth 2.1 + PKCE S256), 讓 claude.ai 遠端 connector 安全登入;並修掉「Bearer 明碼 namespace 直接放行」漏洞。 安全模型 - /authorize 同意頁以 owner secret(CF Secrets MCP_OWNER_SECRET)把關,只有 owner 知道 → 只知 URL 的人走不完 OAuth、拿不到 token。 - access_token 是 /mcp 唯一接受的 bearer(預設);明碼 namespace 舊路徑移除(步驟 5 直接 401)。 實作 endpoint(掛 worker 根路徑) - RFC 9728 /.well-known/oauth-protected-resource(+/mcp 變體)+ 401 帶 WWW-Authenticate: Bearer resource_metadata=... - RFC 8414 /.well-known/oauth-authorization-server(response_types=code, S256, none) - RFC 7591 /register(public client,無 secret,無狀態不落地) - GET/POST /authorize(PKCE S256 + owner-secret 閘 + redirect_uri 白名單) - POST /token(authorization_code + PKCE 驗證 → access_token 綁定 owner namespace) 儲存鐵律 - authorization code / access token → 短效 KV OAUTH_KV(key 用 SHA-256 hash、帶 TTL、code 一次性) - owner secret / static token → CF Secrets(非 KV、非明碼 var) - DCR client / refresh token → 不落地(無狀態 / 不實作,避免長效機密進 KV) 相容決策 - 本機 CLI/GUI/Claude Code → 用真祕密 MCP_STATIC_TOKEN(CF Secret)取代舊明碼 namespace - 官方 SaaS partner-key 路徑行為不變 - ALLOW_PLAINTEXT_NAMESPACE 逃生門預設關(僅遷移期) 驗證:tsc exit 0;vitest 42/42(oauth 22 + partner-auth 10 改測真實 middleware + 既有 10); wrangler deploy --dry-run 打包過、OAUTH_KV binding 正確識別。設計文件 mcp/OAUTH.md。 Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_015d5jDbuqT5Htwv3Q88XXKk
This commit is contained in:
@@ -1,48 +1,89 @@
|
||||
import { Context, Next } from "hono";
|
||||
import { Env } from "../types.js";
|
||||
import { getAccessToken } from "../oauth/store.js";
|
||||
import { constantTimeEqual } from "../oauth/crypto.js";
|
||||
import { originOf, wwwAuthenticateHeader } from "../oauth/metadata.js";
|
||||
|
||||
/**
|
||||
* MCP / GUI 端點認證中介層。
|
||||
*
|
||||
* 安全定調(leo 鐵律):**只知道「網址 + 明碼 namespace」的人,必須讀不到任何資料。**
|
||||
* 認證順序(先到先得):
|
||||
* 1. OAuth 2.1 access_token(OAUTH_KV 查得到)→ 解出綁定 namespace。遠端 claude.ai 走這條。
|
||||
* 2. MCP_STATIC_TOKEN(CF Secret,真祕密)→ 解成 MCP_OWNER_NAMESPACE。本機 CLI/GUI/Claude Code 相容用。
|
||||
* 3. 官方 SaaS(MULTI_TENANT 未設 / "true")→ KBDB partner-key 驗證(行為不變)。
|
||||
* 4. 【預設關】ALLOW_PLAINTEXT_NAMESPACE="true" → 恢復舊「Bearer 明碼即 namespace」(=已修掉的漏洞,僅遷移期)。
|
||||
* 5. 皆不符 → 401 + WWW-Authenticate(RFC 9728),讓 claude.ai 發現 OAuth。
|
||||
*
|
||||
* ⚠️ 舊行為(MULTI_TENANT=false 時把 Bearer 明碼直接當 org_namespace)是本次要修掉的漏洞,
|
||||
* 已從預設路徑移除;只在明確設 ALLOW_PLAINTEXT_NAMESPACE="true" 的遷移情境才恢復。
|
||||
*/
|
||||
export async function partnerAuthMiddleware(
|
||||
c: Context<{ Bindings: Env; Variables: { org_namespace: string; partner_token: string } }>,
|
||||
next: Next
|
||||
) {
|
||||
const authHeader = c.req.header('Authorization');
|
||||
if (!authHeader?.startsWith('Bearer ')) {
|
||||
return c.json({ error: 'Missing or invalid Authorization header' }, 401);
|
||||
const origin = originOf(c.req.url);
|
||||
const unauthorized = (desc: string, error?: string) =>
|
||||
c.json({ error: "unauthorized", error_description: desc }, 401, {
|
||||
"WWW-Authenticate": wwwAuthenticateHeader(origin, error),
|
||||
});
|
||||
|
||||
const authHeader = c.req.header("Authorization");
|
||||
if (!authHeader?.startsWith("Bearer ")) {
|
||||
return unauthorized("Missing or invalid Authorization header");
|
||||
}
|
||||
const token = authHeader.slice(7);
|
||||
if (!token) {
|
||||
return unauthorized("Empty bearer token");
|
||||
}
|
||||
|
||||
const token = authHeader.slice(7);
|
||||
// 1) OAuth 2.1 access token(遠端 connector 的正規路徑)。
|
||||
if (c.env.OAUTH_KV) {
|
||||
const at = await getAccessToken(c.env.OAUTH_KV, token);
|
||||
if (at) {
|
||||
c.set("org_namespace", at.namespace);
|
||||
c.set("partner_token", at.namespace); // 下游 cypher 用 namespace 當 X-Arcrun-API-Key(與 CLI 同一份身份)
|
||||
await next();
|
||||
return;
|
||||
}
|
||||
}
|
||||
|
||||
// Self-hosted 單租戶(MULTI_TENANT=false):Bearer 帶的是 namespace 明碼,不是平台 partner key。
|
||||
// 與 cypher-executor 一致——cypher 把 X-Arcrun-API-Key 當「不驗證的 opaque 分區 key」(namespace
|
||||
// 是明碼分區標籤非密碼,mindset §3 arcrun 不做授權判斷)。故 self-hosted 模式不打 KBDB partner
|
||||
// 驗證,直接把 token 當 org_namespace。SDD: mcp-account-source.md;HANDOFF §3b。
|
||||
if (c.env.MULTI_TENANT === 'false') {
|
||||
c.set('org_namespace', token);
|
||||
c.set('partner_token', token); // 下游轉發給 cypher 當 X-Arcrun-API-Key(與 CLI 同一份身份)
|
||||
// 2) 本機相容:真祕密 static token(CF Secret)→ owner namespace。取代舊明碼路徑。
|
||||
if (c.env.MCP_STATIC_TOKEN && constantTimeEqual(token, c.env.MCP_STATIC_TOKEN)) {
|
||||
const ns = c.env.MCP_OWNER_NAMESPACE || "leo";
|
||||
c.set("org_namespace", ns);
|
||||
c.set("partner_token", ns);
|
||||
await next();
|
||||
return;
|
||||
}
|
||||
|
||||
// 官方 SaaS(MULTI_TENANT 未設 / "true"):維持 partner-key 驗證(行為不變)。
|
||||
const resp = await c.env.KBDB.fetch(
|
||||
`http://kbdb/partners/${encodeURIComponent(token)}/info`,
|
||||
{
|
||||
headers: {
|
||||
'Authorization': `Bearer ${c.env.KBDB_INTERNAL_TOKEN}`
|
||||
}
|
||||
// 3) 官方 SaaS:KBDB partner-key 驗證(行為完全不變)。
|
||||
if (c.env.MULTI_TENANT !== "false") {
|
||||
const resp = await c.env.KBDB.fetch(
|
||||
`http://kbdb/partners/${encodeURIComponent(token)}/info`,
|
||||
{ headers: { Authorization: `Bearer ${c.env.KBDB_INTERNAL_TOKEN}` } }
|
||||
);
|
||||
if (!resp.ok) {
|
||||
return unauthorized("Invalid or expired partner key", "invalid_token");
|
||||
}
|
||||
);
|
||||
|
||||
if (!resp.ok) {
|
||||
return c.json({ error: 'Invalid or expired partner key' }, 401);
|
||||
const info = await resp.json<{ valid: boolean; org_namespace: string }>();
|
||||
if (!info.valid) {
|
||||
return unauthorized("Invalid or expired partner key", "invalid_token");
|
||||
}
|
||||
c.set("org_namespace", info.org_namespace);
|
||||
c.set("partner_token", token);
|
||||
await next();
|
||||
return;
|
||||
}
|
||||
|
||||
const info = await resp.json<{ valid: boolean; org_namespace: string }>();
|
||||
if (!info.valid) {
|
||||
return c.json({ error: 'Invalid or expired partner key' }, 401);
|
||||
// 4)【預設關,不安全】遷移逃生門:恢復舊明碼 namespace 行為。
|
||||
if (c.env.ALLOW_PLAINTEXT_NAMESPACE === "true") {
|
||||
c.set("org_namespace", token);
|
||||
c.set("partner_token", token);
|
||||
await next();
|
||||
return;
|
||||
}
|
||||
|
||||
c.set('org_namespace', info.org_namespace);
|
||||
c.set('partner_token', token); // 給下游(cypher-executor / KBDB)轉發用
|
||||
await next();
|
||||
// 5) self-hosted 但沒帶 OAuth token / static token → 拒絕(明碼 namespace 不再放行)。
|
||||
return unauthorized("Bearer token not recognized; complete OAuth to obtain an access token", "invalid_token");
|
||||
}
|
||||
|
||||
Reference in New Issue
Block a user