MCP 서버가 내 서비스의 데이터나 작업을 대신 실행하기 시작하면 ‘연결된다’는 사실보다 누가 무엇을 할 수 있는지가 중요해집니다. 토큰을 발급받았다는 이유만으로 모든 도구를 호출할 수 있게 만들면 권한 경계가 사라집니다.이번 글에서는 MCP Authorization 사양에서 강조하는 resource indicator와 PKCE를 중심으로, 구현 전에 확인할 보안 질문을 정리합니다. 인증 라이브러리와 사양 버전은 구현 시점에 다시 확인해야 합니다.인증과 권한을 분리해서 설계합니다인증은 요청자가 누구인지 확인하는 절차이고, 권한은 그 요청자가 특정 리소스와 도구를 사용할 수 있는지 확인하는 절차입니다. OAuth가 성공했다고 해서 서버의 모든 기능을 허용하면 안 됩니다.저는 서버를 연결할 때 데이터 읽기,..