В MCP Python SDK v2.2.0 ужесточена безопасность OAuth, добавлены лимиты сессий и изменено поведение редиректов.
- Breaking: HTTP-клиенты теперь следуют редиректам только в пределах исходного домена, протокола и порта.
- Breaking: Включена автоматическая инвалидация неактивных Streamable HTTP сессий через 30 минут.
- Breaking: OAuth-клиенты строго проверяют поле issuer в метаданных сервера авторизации.
- Deprecated: Создание OAuth-провайдеров без указания параметра issuer теперь вызывает предупреждение об устаревании.
- Added: Добавлена настройка validate_token_resource для проверки ресурса в токенах.
- Fixed: Исправлено освобождение сессий при удалении и корректная обработка $ref в схемах инструментов.