[控场AI]
概念Demonstrating Proof of Possession / 持有证明

DPoP

DPoP是一种OAuth安全机制,通过绑定令牌与客户端非对称密钥对,要求客户端在每次请求时附带私钥签名的证明JWT,防止令牌被盗后被第三方滥用,标准来自IETF RFC 9449

时间轴 (近 90 天)

9月29日

DPoP 证明是一个由私钥签名的 JWT,包含 HTTP 方法、目标 URL、时间戳以及唯一随机值 jti,令牌颁发时绑定客户端公钥指纹

待验证50%
9月29日

对已有 MCP 部署,建议采用渐进式迁移:先支持而非强制 DPoP,观察客户端适配情况再逐步收紧策略

待验证50%
9月29日

若客户端生态尚未支持 DPoP,强制启用可能导致连接中断

待验证50%
9月29日

DPoP 是一种将令牌与客户端密钥绑定的机制,要求客户端在每次请求时用私钥对请求签名以证明持有绑定密钥

待验证50%
9月29日

启用 DPoP 后,MCP 服务器需要在验证访问令牌的同时校验 DPoP 证明头,并具备解析签名、验证密钥绑定关系及防重放(nonce 或时间戳)的能力

待验证50%
9月1日

DPoP是叠加在OAuth 2.0现有Bearer令牌体系上的补丁,而GNAP从零开始将密钥绑定作为协议的一等公民

待验证50%
9月1日

DPoP(Demonstration of Proof-of-Possession)由RFC 9449定义,是为OAuth 2.0设计的扩展机制,客户端每次请求生成短期DPoP Proof JWT,将访问令牌与特定客户端密钥对绑定

待验证50%

全部知识事实 (7)

来源文章