Skip to main content

MCP_LIMITER

Static MCP_LIMITER 

Source
static MCP_LIMITER: LazyLock<DefaultKeyedRateLimiter<String>>
Expand description

MCP 鉴权中间件:无 bearer 或 token 无效 → 401;否则注入 McpPrincipal。

注意:这是 T1 的最小实现——每请求同步查库 + 同步更新 last_used_at。 T6 会把 last_used_at 刷新改为节流(批量/惰性)以减负,鉴权查询本身保持同步 (这是认证的必要代价,无法乐观)。 MCP 限流:按 token 计数的 governor 桶(与 web 的 IP-keyed 限流隔离)。

key 是 token_id(而非 user_id):同一用户的多个令牌各自有独立配额, 避免一个泄露的高频令牌耗尽其它令牌的额度。阈值经 RATE_LIMIT_MCP_PER_SEC / RATE_LIMIT_MCP_BURST 可调(默认 10/s, burst 30)。