Beobachtetes Signal · 19. Juli 2026 · Technical Release · Quelle: DEV Community · Relevanz: 2/5 · Sentiment: Positiv

TypeScript OneNote MCP-Server und Korrekturen für Microsoft Graph Auth

Zusammenfassung des Signals

Ein Entwickler hat einen bestehenden OneNote Model Context Protocol (MCP) Server in TypeScript neu geschrieben und wichtige Erkenntnisse zur Microsoft Graph Authentifizierung dokumentiert. Der Rewrite behebt einen stillen 401-Fehler, der durch die Anforderung von App-Ebene-Scopes wie '.All' (inkompatibel mit privaten Microsoft-Konten) verursacht wurde, indem auf ressourcenqualifizierte delegierte Scopes gewechselt wurde. Der Autor weist zudem darauf hin, dass private Microsoft-Konten kompakte Non-JWT-Token zurückgeben können, empfiehlt den Verzicht auf Token-Formatvalidierungen und beschreibt Architekturverbesserungen: Zod-typisierte MCP-Tools, eine zentrale OneNoteClient-Klasse, abhängigkeitsfreie HTML-zu-Text-Konvertierung, reines Stderr-Logging für MCP Stdio sowie Vitest-basierte Tests.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Praktischer technischer Leitfaden und Open-Source-TypeScript-Rewrite, die Stolperfallen bei der Microsoft Graph Authentifizierung für Entwickler von MCP-Integrationen mit konversationeller KI lösen; nützlich für Ingenieure, aber nicht branchenverändernd.

SIGNAL RADAR

Marktsignale zu Microsoft in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Der Autor hat einen bestehenden OneNote MCP-Server in TypeScript neu geschrieben, um Struktur, Typisierung und Abhängigkeiten zu optimieren.
  • Das Anfordern von Notes.Read.All / Notes.ReadWrite.All führte bei privaten Microsoft-Konten zu stillen HTTP-401-Fehlern, da .All-Scopes app-basierte Berechtigungen sind, die von MSAs nicht autorisiert werden können.
  • Lösung: Nutzung ressourcenqualifizierter delegierter Scopes (https://graph.microsoft.com/Notes.Read, https://graph.microsoft.com/Notes.ReadWrite, https://graph.microsoft.com/User.Read), die für private sowie Geschäfts- und Schulkonos funktionieren.
  • Private Microsoft-Konten können kompakte (Non-JWT) Token zurückgeben; Code sollte nicht das Token-Format validieren, sondern sich bei der Gültigkeitsprüfung auf Microsoft Graph verlassen.
  • Der neue Server nutzt Zod-Schemas für MCP-Tools, eine einheitliche OneNoteClient-Klasse, HTML-zu-Text-Konvertierung ohne externe Abhängigkeiten, reines Stderr-Logging für JSON-RPC-Sicherheit sowie Vitest-Tests mit gemockten Graph-Clients.

Verknüpfte Unternehmen

2 verknüpfte Unternehmen

“I started with danosb/onenote-mcp, a JavaScript MCP server that uses Microsoft Graph to access OneNote....”

“I started with danosb/onenote-mcp (https://github.com/danosb/onenote-mcp), a JavaScript MCP server that uses Microsoft Graph to access OneNo...”

Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 19. Juli 2026
Ursprünglicher Berichttitel: “I Rewrote a OneNote MCP Server in TypeScript — Here's What I Learned About Microsoft Graph Auth”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Conversational AI & LLM Integration1. Mai 2026

Entwicklung eines TypeScript-MCP-Servers: Leitfaden für 2026

Dieses technische Tutorial erläutert die Implementierung eines Model Context Protocol (MCP) Servers auf Basis von TypeScript, dem @modelcontextprotocol/sdk (Version 1.29.0) und Node.js. Das MCP-Ökosystem verzeichnet mittlerweile über 97 Millionen monatliche SDK-Downloads sowie mehr als 10.000 öffentliche Server-Implementierungen. Führende AI-Clients wie Claude, Cursor, Windsurf und OpenAI unterstützen das Protokoll bereits nativ. Der Leitfaden führt durch die Projektinitialisierung, die TypeScript-Konfiguration mittels Node16-Modulauflösung und ESM ('type': 'module') sowie die Registrierung von Tools und Ressourcen. Zudem werden das lokale Testing via stdio JSON-RPC, die Anbindung an Claude Desktop und optionale Streamable-HTTP-Transports (Protokollversion 2025-03-26) für Netzwerk-Deployments behandelt. Abgerundet wird der Leitfaden durch Best Practices für Authentifizierung und Datenbank-Integrationen.

Signal analysieren
Identity & Authentication29. Apr. 2026

Integration von OAuth 2.1 in MCP-Server mit TypeScript

Ein technisches Tutorial demonstriert die Integration von OAuth 2.1 (Authorization Code Flow mit PKCE S256) in einen in TypeScript implementierten Model Context Protocol (MCP) Server. Der Beitrag zeigt einen Hono-basierten Server unter Verwendung der Auth-Bibliothek KavachOS sowie des @kavachos/hono Adapters und implementiert RFC 9728 (.well-known/oauth-protected-resource), RFC 7591 für die dynamische Client-Registrierung, RFC 8707 für Ressourcen-Indikatoren sowie Token-Validierungs-Middleware. Der Artikel enthält Code-Snippets, einen End-to-End-Testablauf inklusive des Anthropic MCP Inspector, empfohlene npm-Pakete, häufige Fallstricke sowie Vorteile wie agentenbezogene Widerrufe, Ratenbegrenzungen und den Pfad zu Enterprise SSO über SAML/OIDC. Veröffentlicht am 29.04.2026.

Signal analysieren
Identity & Server Authorization26. Juni 2026

MCP-Server-Authentifizierung: Die API bildet die eigentliche Sicherheitsgrenze

Dieser technische Beitrag beschreibt die Ablösung eines einzelnen, gemeinsam genutzten TEAMKB_API_KEY durch eine nutzerspezifische Token-Registry für das MCP-System (Model-Connected Platform) von intent-brain / teamkb. Der Autor implementierte eine Identitätsverwaltung über nutzerspezifische Bearer-Tokens, eine serverseitige Autorisierung mittels Fastify onRequest Write-Gate für administrative Endpunkte sowie strukturierte, von Audit-Trails getrennte Lese-Zugriffsprotokolle. Der Artikel betont, dass die bedingte Tool-Registrierung des MCP-Clients lediglich einen UX-Komfort darstellt, während die API als Server-Gate den wahren Schutzwall bildet. Zu den defensiven Sicherheitsmaßnahmen gehören konstante Token-Vergleiche (timingSafeStrEq) sowie eine Token-Auflösung ohne vorzeitige Rückgabe (Early Return) zur Abwehr von Timing-Angriffen. Das Update umfasste zudem 23 neue Tests und Anpassungen an verwandten Agenten- und Tooling-Projekten.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.