Bonjour à tous,
J’ai vu passer le fait qu’un serveur natif MCP était push en expérimental sur la v24 et ça fait plaisir à voir.
De mémoire, il me semblait qu’en croisant à un salon des personnes de l’association (j’ai mangé leurs prénoms désolé) on ne devait aps trop utiliser des outils externes et penser au futur sur tout cela.
J’ai tout de même lu un peu le code et regardé ce que faisait l’appli, et effectivement, c’est fait sans le sdk mcp php.
Du coup, étant utilisateur d’un mcp maison depuis plusieurs semaines, j’ai été confronté à des problématiques, notamment sur le oauth token fourni de base par le sdk et qui ne semble pas être déployé (c’est un sacré morceau un peu complexe à gérer). J’ai vu du coup au passage que la gestion des droits n’était pas vraiment ultra granulaire (une clé générée, non basé sur l’api par exemple, c’est un choix ?)
Ma question est donc un peu plus large je n’ai pas vu d’échange là dessus mais c’est quoi vos objetifs avec ce serveur mcp reellement et la sécurité associée ? JE vois pas mal de choses qui peuvent être amélioré (mais c’est normal c’est en expérimental). Notamment 2 points que je vois :
- Une clé partagée a un compte de service unique. Le MCP n’est pas juste un robot pour nous servir, il agit en notre nom avec les droits de l’utilisateur. Pour le moment le compte de service unique est pragmatique mais ça court-circuite le principe de consentement par utilisateur.
- Vous mettez à dispo pour le moment les Tools, ça manque d’exposition de ressources ou de prompts pour trouver les infos. Hâte de voir des améliorations sur ce point mais j’avoue que ce serait mieux de pas jour le Tools Only comme beaucoup de mcp

Hâte d’aider sur la contribution dans tous les cas si je peux (en petites PR bien lisible comme demandé bien entendu !)
Dans l’attente de lire vos avis à tous,




