Model Context Protocol (MCP) Python SDK v2.2.0 引入了重要的安全和资源管理变更,主要将 HTTP 客户端重定向限制为端点的源,并对空闲的 Streamable HTTP 会话强制执行过期机制。
- HTTP 客户端现在仅在重定向保持在相同方案、主机和端口时才遵循重定向,并通过 MCPError 拒绝跨源重定向。
- 空闲的 Streamable HTTP 会话在 30 分钟不活动后自动关闭,服务器将并发会话上限设置为 10,000 以防止资源耗尽。
- OAuth 验证现在在所有发现路径上检查授权服务器的发行者,拒绝不匹配的情况以防止未经授权的访问。
- 新的配置选项允许设置 `session_idle_timeout` 和 `max_sessions`,同时弃用警告提醒用户未来版本需要 `issuer` 参数。
这些更新通过防止开放重定向漏洞提高了安全性,并通过确保从非活动连接中回收服务器资源增强了稳定性。