[mcp-oauth] MCP token TTL 用戶可調(console 設定頁 → 存 KBDB → /token 發 token 讀 per-owner,回退 30 天) #19

Open
opened 2026-07-07 04:53:25 +00:00 by Leo · 0 comments
Owner

動機

PR #15(arcrun-mcp OAuth 2.1 server)目前 access_token TTL 用單一 env MCP_TOKEN_TTL(預設 30 天)。TTL 是風險偏好,應交用戶決定(對齊 low-code GUI「決定權在用戶」原則):預設 30 天,覺得危險可自行縮短(如 7 天)。本 issue 追蹤「per-owner 可調」。

規格

  • 儲存:per-owner 設定 = 長效 config → 存 KBDB(走 API template/slot;禁建表、禁 KV、禁 env-per-user,守 KBDB 表不變鐵律與儲存鐵律)。
  • 讀取:arcrun-mcp POST /token 發 token 時:
    ttl = owner 設定值(KBDB 讀)  ??  env MCP_TOKEN_TTL(預設 2592000 = 30 天)
    
    本 PR 已落地 env 預設那半;此 issue 補「讀 KBDB per-owner 覆蓋」那一段(routes.tstokenTtl(env) 擴充成先查 owner 設定)。
  • UI:console/設定頁加「MCP session 長度 / token TTL」選項(歸 console / Mira 使用者面;跨 repo 的前端那半可另標子任務)。

邊界

  • enhancement,非阻塞 PR #15(30 天 env 預設先上,夠安全)。
  • 讀取失敗 / 未設 → 回退 env 預設(誠實回退,不假綠)。

相關檔案

  • mcp/src/oauth/routes.tstokenTtl() / /token handler)
  • mcp/OAUTH.md §5(TTL 取捨)

來源:PR #15 leo review 第 3 點補充拍板。

## 動機 PR #15(arcrun-mcp OAuth 2.1 server)目前 access_token TTL 用單一 env `MCP_TOKEN_TTL`(預設 30 天)。TTL 是風險偏好,應交**用戶決定**(對齊 low-code GUI「決定權在用戶」原則):預設 30 天,覺得危險可自行縮短(如 7 天)。本 issue 追蹤「per-owner 可調」。 ## 規格 - **儲存**:per-owner 設定 = 長效 config → **存 KBDB**(走 API template/slot;**禁建表、禁 KV、禁 env-per-user**,守 KBDB 表不變鐵律與儲存鐵律)。 - **讀取**:arcrun-mcp `POST /token` 發 token 時: ``` ttl = owner 設定值(KBDB 讀) ?? env MCP_TOKEN_TTL(預設 2592000 = 30 天) ``` 本 PR 已落地 env 預設那半;此 issue 補「讀 KBDB per-owner 覆蓋」那一段(`routes.ts` 的 `tokenTtl(env)` 擴充成先查 owner 設定)。 - **UI**:console/設定頁加「MCP session 長度 / token TTL」選項(歸 console / Mira 使用者面;跨 repo 的前端那半可另標子任務)。 ## 邊界 - enhancement,**非阻塞 PR #15**(30 天 env 預設先上,夠安全)。 - 讀取失敗 / 未設 → 回退 env 預設(誠實回退,不假綠)。 ## 相關檔案 - `mcp/src/oauth/routes.ts`(`tokenTtl()` / `/token` handler) - `mcp/OAUTH.md` §5(TTL 取捨) 來源:PR #15 leo review 第 3 點補充拍板。
Leo added the
s
backlog
label 2026-08-09 13:13:15 +00:00
Sign in to join this conversation.
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: Leo/Arcrun#19