Model Context Protocol (MCP) Python SDK v2.2.0 は、主にエンドポイントのオリジンへの HTTP クライアントのリダイレクトを制限し、アイドル状態の Streamable HTTP セッションの有効期限を強制することで、重要なセキュリティおよびリソース管理の変更を導入しました。
- HTTP クライアントは、同じスキーム、ホスト、ポート内に留まる場合のみリダイレクトに従い、クロスオリジンへのリダイレクトを MCPError で拒否します。
- アイドル状態の Streamable HTTP セッションは 30 分間の非アクティブ後に自動的に終了され、サーバーはリソース枯渇を防ぐために同時セッション数を 10,000 に制限します。
- OAuth バリデーションは、すべてのディスカバリパスで認証サーバーの発行者を確認し、不一致を拒否して不正アクセスを防ぎます。
- 新しい設定オプションにより `session_idle_timeout` と `max_sessions` を設定可能になり、将来のバージョンに必要な `issuer` パラメータに関する非推奨警告がユーザーに通知されます。
これらの更新は、オープンリダイレクト脆弱性の防止によりセキュリティを向上させ、非アクティブな接続からのサーバーリソースの回収を保証することで安定性を強化します。