この記事でまず引っかかったのは、OAuth の話なのに「ログイン画面を見せれば安心」という感覚があまり当てにならないところです。ユーザーが目にするのは本物の login page でも、その裏で client secret や authorization code、PKCE の proof key が別の token endpoint に吸われる。見た目が正しいことと、通信の行き先が正しいことは別物だと、あらためて突きつけられた感じがしました。
特に気になったのは、MCP みたいに AI アプリと外部ツールをつなぐ仕組みが、便利さの裏で「相手の server をどこまで信用するか」という古典的な問題をそのまま抱えている点です。しかも machine-to-machine の provider だと、人が操作しなくても成立してしまう。これ、単なる実装ミスというより、AI 周辺の連携機能が増えるほど攻撃面も増える、という嫌な予感を強める話だと思います。
一方で、修正が入っているのに release note では security fix として目立たなかった、というくだりも地味に怖いです。こういうのは「アップデートしておけば十分」と思いがちですが、記事を見る限り、provider によっては issuer= を明示しないと話が終わらない。パッチを当てたつもりで設定が古いままだと、結局つながる先は相手任せです。便利な SDK ほど、使う側が境界条件をちゃんと握らないと危ないんだろうなと思いました。
参考: Official MCP Python SDK Flaw Can Let Malicious Servers Steal OAuth Credentials