Beobachtetes Signal · 19. Juli 2026 · Technical Release · Quelle: DEV Community · Relevanz: 2/5 · Sentiment: Positiv
TypeScript OneNote MCP-Server und Korrekturen für Microsoft Graph Auth
Ein Entwickler hat einen bestehenden OneNote Model Context Protocol (MCP) Server in TypeScript neu geschrieben und wichtige Erkenntnisse zur Microsoft Graph Authentifizierung dokumentiert. Der Rewrite behebt einen stillen 401-Fehler, der durch die Anforderung von App-Ebene-Scopes wie '.All' (inkompatibel mit privaten Microsoft-Konten) verursacht wurde, indem auf ressourcenqualifizierte delegierte Scopes gewechselt wurde. Der Autor weist zudem darauf hin, dass private Microsoft-Konten kompakte Non-JWT-Token zurückgeben können, empfiehlt den Verzicht auf Token-Formatvalidierungen und beschreibt Architekturverbesserungen: Zod-typisierte MCP-Tools, eine zentrale OneNoteClient-Klasse, abhängigkeitsfreie HTML-zu-Text-Konvertierung, reines Stderr-Logging für MCP Stdio sowie Vitest-basierte Tests.
Praktischer technischer Leitfaden und Open-Source-TypeScript-Rewrite, die Stolperfallen bei der Microsoft Graph Authentifizierung für Entwickler von MCP-Integrationen mit konversationeller KI lösen; nützlich für Ingenieure, aber nicht branchenverändernd.
Marktsignale zu Microsoft in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Der Autor hat einen bestehenden OneNote MCP-Server in TypeScript neu geschrieben, um Struktur, Typisierung und Abhängigkeiten zu optimieren.
- Das Anfordern von Notes.Read.All / Notes.ReadWrite.All führte bei privaten Microsoft-Konten zu stillen HTTP-401-Fehlern, da .All-Scopes app-basierte Berechtigungen sind, die von MSAs nicht autorisiert werden können.
- Lösung: Nutzung ressourcenqualifizierter delegierter Scopes (https://graph.microsoft.com/Notes.Read, https://graph.microsoft.com/Notes.ReadWrite, https://graph.microsoft.com/User.Read), die für private sowie Geschäfts- und Schulkonos funktionieren.
- Private Microsoft-Konten können kompakte (Non-JWT) Token zurückgeben; Code sollte nicht das Token-Format validieren, sondern sich bei der Gültigkeitsprüfung auf Microsoft Graph verlassen.
- Der neue Server nutzt Zod-Schemas für MCP-Tools, eine einheitliche OneNoteClient-Klasse, HTML-zu-Text-Konvertierung ohne externe Abhängigkeiten, reines Stderr-Logging für JSON-RPC-Sicherheit sowie Vitest-Tests mit gemockten Graph-Clients.
Verknüpfte Unternehmen
2 verknüpfte Unternehmen“I started with danosb/onenote-mcp, a JavaScript MCP server that uses Microsoft Graph to access OneNote....”
“I started with danosb/onenote-mcp (https://github.com/danosb/onenote-mcp), a JavaScript MCP server that uses Microsoft Graph to access OneNo...”
Ontologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Entwicklung eines TypeScript-MCP-Servers: Leitfaden für 2026
Dieses technische Tutorial erläutert die Implementierung eines Model Context Protocol (MCP) Servers auf Basis von TypeScript, dem @modelcontextprotocol/sdk (Version 1.29.0) und Node.js. Das MCP-Ökosystem verzeichnet mittlerweile über 97 Millionen monatliche SDK-Downloads sowie mehr als 10.000 öffentliche Server-Implementierungen. Führende AI-Clients wie Claude, Cursor, Windsurf und OpenAI unterstützen das Protokoll bereits nativ. Der Leitfaden führt durch die Projektinitialisierung, die TypeScript-Konfiguration mittels Node16-Modulauflösung und ESM ('type': 'module') sowie die Registrierung von Tools und Ressourcen. Zudem werden das lokale Testing via stdio JSON-RPC, die Anbindung an Claude Desktop und optionale Streamable-HTTP-Transports (Protokollversion 2025-03-26) für Netzwerk-Deployments behandelt. Abgerundet wird der Leitfaden durch Best Practices für Authentifizierung und Datenbank-Integrationen.
Integration von OAuth 2.1 in MCP-Server mit TypeScript
Ein technisches Tutorial demonstriert die Integration von OAuth 2.1 (Authorization Code Flow mit PKCE S256) in einen in TypeScript implementierten Model Context Protocol (MCP) Server. Der Beitrag zeigt einen Hono-basierten Server unter Verwendung der Auth-Bibliothek KavachOS sowie des @kavachos/hono Adapters und implementiert RFC 9728 (.well-known/oauth-protected-resource), RFC 7591 für die dynamische Client-Registrierung, RFC 8707 für Ressourcen-Indikatoren sowie Token-Validierungs-Middleware. Der Artikel enthält Code-Snippets, einen End-to-End-Testablauf inklusive des Anthropic MCP Inspector, empfohlene npm-Pakete, häufige Fallstricke sowie Vorteile wie agentenbezogene Widerrufe, Ratenbegrenzungen und den Pfad zu Enterprise SSO über SAML/OIDC. Veröffentlicht am 29.04.2026.
MCP-Server-Authentifizierung: Die API bildet die eigentliche Sicherheitsgrenze
Dieser technische Beitrag beschreibt die Ablösung eines einzelnen, gemeinsam genutzten TEAMKB_API_KEY durch eine nutzerspezifische Token-Registry für das MCP-System (Model-Connected Platform) von intent-brain / teamkb. Der Autor implementierte eine Identitätsverwaltung über nutzerspezifische Bearer-Tokens, eine serverseitige Autorisierung mittels Fastify onRequest Write-Gate für administrative Endpunkte sowie strukturierte, von Audit-Trails getrennte Lese-Zugriffsprotokolle. Der Artikel betont, dass die bedingte Tool-Registrierung des MCP-Clients lediglich einen UX-Komfort darstellt, während die API als Server-Gate den wahren Schutzwall bildet. Zu den defensiven Sicherheitsmaßnahmen gehören konstante Token-Vergleiche (timingSafeStrEq) sowie eine Token-Auflösung ohne vorzeitige Rückgabe (Early Return) zur Abwehr von Timing-Angriffen. Das Update umfasste zudem 23 neue Tests und Anpassungen an verwandten Agenten- und Tooling-Projekten.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
