Model Context Protocol (MCP) Python SDK v2.2.0은 주로 HTTP 클라이언트의 리다이렉트를 엔드포인트의 원본으로 제한하고 유휴 Streamable HTTP 세션에 대한 만료를 강제함으로써 중요한 보안 및 자원 관리 변경 사항을 도입합니다.
- HTTP 클라이언트는 이제 동일한 스키마, 호스트 및 포트 내에서만 리다이렉트를 따르며, 교차 출처 리다이렉트는 MCPError로 거부됩니다.
- 유휴 Streamable HTTP 세션은 비활성 상태 후 30분 후에 자동으로 종료되며, 서버는 자원 고갈을 방지하기 위해 동시 세션을 최대 10,000개로 제한합니다.
- OAuth 검증은 모든 발견 경로에서 인증 서버의 발급자를 확인하며, 불일치를 거부하여 무단 접근을 방지합니다.
- 새로운 구성 옵션으로 `session_idle_timeout` 및 `max_sessions`를 설정할 수 있으며, 향후 버전에서 필수인 `issuer` 매개변수에 대한 비권고 경고가 사용자에게 알림됩니다.
이러한 업데이트는 오픈 리다이렉트 취약점을 방지하여 보안을 개선하고, 비활성 연결에서 서버 자원을 회수함으로써 안정성을 향상시킵니다.