섹션별 상세
HTTP/1.1 401 Unauthorized
WWW-Authenticate: Bearer resource_metadata="https://resource.example.com/.well-known/oauth-protected-resource"인증되지 않은 MCP 클라이언트 요청에 대해 서버가 인증 서버 정보를 포함하여 반환하는 401 응답 예시
{
"resource": "https://resource.example.com",
"authorization_servers": ["https://as1.example.com", "https://as2.example.net"],
"bearer_methods_supported": ["header", "body"],
"scopes_supported": ["profile", "email", "phone"],
"resource_documentation": "https://resource.example.com/resource_documentation.html"
}MCP 서버가 신뢰하는 인증 서버 목록을 포함한 리소스 메타데이터 응답 구조
{
"redirect_uris": ["https://client.example.com/callback"],
"grant_types": ["authorization_code", "refresh_token"],
"client_name": "My MCP client",
"token_endpoint_auth_method": "client_secret_basic",
"scope": "mcp:read mcp:write"
}RFC 7591을 준수하는 MCP 클라이언트의 동적 등록 요청 데이터
용어 해설
- 모델 컨텍스트 프로토콜(Model Context Protocol)
- — AI 에이전트가 로컬 데이터나 외부 서비스와 통신할 때 사용하는 개방형 표준 프로토콜이다. 에이전트가 도구, 리소스, 프롬프트에 접근하는 방식을 표준화하여 다양한 AI 모델 간의 호환성을 제공한다.
- 오오스 2.1(OAuth 2.1)
- — 기존 OAuth 2.0의 보안 취약점을 개선하고 최신 보안 관행을 통합한 권한 부여 프레임워크이다. PKCE 사용을 의무화하고 암시적 그랜트(Implicit Grant)와 같은 안전하지 않은 방식을 제거한 것이 특징이다.
- 코드 교환용 증명 키(PKCE)
- — 권한 부여 코드 가로채기 공격을 방지하기 위한 보안 확장 기능이다. 클라이언트가 임의의 코드 챌린지를 생성하고 토큰 요청 시 이를 검증함으로써 인증 과정의 무결성을 보장한다.
- 동적 클라이언트 등록(Dynamic Client Registration)
- — OAuth 클라이언트가 인증 서버에 사전에 수동으로 등록되지 않아도 런타임에 자신의 정보를 전달하고 클라이언트 ID를 발급받는 프로세스이다. 대규모 분산 환경에서 클라이언트 관리를 유연하게 한다.
- 토큰 교환(Token Exchange)
- — 클라이언트로부터 받은 보안 토큰을 백엔드 서비스 접근에 필요한 다른 형태의 토큰으로 변환하는 메커니즘이다. MCP 서버가 클라이언트를 대신해 하위 리소스에 접근할 때 권한을 위임받는 용도로 사용된다.
기술
- MCP
- OAuth 2.1
- Claude Code
- Cursor
- RFC 9728
- RFC 7591
활용 사례
- 원격 MCP 서버 보안 구축
- AI 에이전트용 맞춤형 인증 서버 구현
- 에이전트 간(A2A) 보안 통신 설계
언급된 리소스
AI 요약 · 북마크 · 개인 피드 설정 — 무료
출처 · 인용 안내
인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.

