QoderWork MCP OAuth token 请求缺少 resource 参数,违反 RFC 8707 导致 invalid_target 错误

**现象:** 添加 Ardot 腾讯设计平台 MCP 服务器(https://ardot.tencent.com/mcp,HTTP 类型)后,OAuth 授权流程在 /oauth/authorize 阶段成功,但在 /oauth/token 阶段返回 400 Bad Request: {“error”:“invalid_target”},MCP 连接失败。

**根因分析:**

- Ardot 的 Protected Resource Metadata(/.well-known/oauth-protected-resource)声明 resource: “https://ardot.tencent.com/mcp

- 授权阶段:QoderWork 在 /oauth/authorize 请求中正确携带了 resource=https://ardot.tencent.com/mcp(通过浏览器地址栏 URL 确认)

- Token 阶段:QoderWork 在 /oauth/token POST 请求中未携带 resource 参数(或携带了错误值)

- 通过浏览器直接调用 Ardot /oauth/token 端点验证:带正确 resource + 假 code → 返回 invalid_grant(resource 通过校验);不带 resource → 返回 invalid_target;带错误 resource → 返回 invalid_target

**RFC 依据:** RFC 8707 (Resource Indicators for OAuth 2.0) 第 2 节规定:如果授权请求中包含了 resource 参数,令牌请求中也必须包含相同的 resource 参数。

**复现步骤:**

1. 在 QoderWork 设置 → 连接器 → 自定义 MCP 中添加 https://ardot.tencent.com/mcp(HTTP 类型)

2. 启用该连接器,触发 OAuth 授权流程

3. 浏览器完成授权后,客户端 token 交换失败,状态显示 failed

**日志证据:**

- 日志路径:%APPDATA%\QoderWork CN\logs\202609041753\main.log

- 关键错误行:Failed to exchange code for tokens (400 Bad Request): {“error”:“invalid_target”}

- endpoint: https://ardot.tencent.com/oauth/token

- clientId: 01a06bd6-d110-70cb-9689-88fa8b07b984

- trace-id: fd03e4ce477f0db5089cd0230ae02efc

**期望修复:** QoderWork 的 OAuth token 请求应在 body 中携带与 authorize 阶段一致的 resource 参数(即 https://ardot.tencent.com/mcp)。

**环境:** Windows 10, QoderWork 0.9.12, x64

您好!

关于您反馈的问题,建议您点击 Qoder 界面右上角的「问题上报」按钮进行提交,并发送下反馈码。我们会尽快分析并排查处理。感谢您的支持!