**现象:** 添加 Ardot 腾讯设计平台 MCP 服务器(https://ardot.tencent.com/mcp,HTTP 类型)后,OAuth 授权流程在 /oauth/authorize 阶段成功,但在 /oauth/token 阶段返回 400 Bad Request: {“error”:“invalid_target”},MCP 连接失败。
**根因分析:**
- Ardot 的 Protected Resource Metadata(/.well-known/oauth-protected-resource)声明 resource: “https://ardot.tencent.com/mcp”
- 授权阶段:QoderWork 在 /oauth/authorize 请求中正确携带了 resource=https://ardot.tencent.com/mcp(通过浏览器地址栏 URL 确认)
- Token 阶段:QoderWork 在 /oauth/token POST 请求中未携带 resource 参数(或携带了错误值)
- 通过浏览器直接调用 Ardot /oauth/token 端点验证:带正确 resource + 假 code → 返回 invalid_grant(resource 通过校验);不带 resource → 返回 invalid_target;带错误 resource → 返回 invalid_target
**RFC 依据:** RFC 8707 (Resource Indicators for OAuth 2.0) 第 2 节规定:如果授权请求中包含了 resource 参数,令牌请求中也必须包含相同的 resource 参数。
**复现步骤:**
1. 在 QoderWork 设置 → 连接器 → 自定义 MCP 中添加 https://ardot.tencent.com/mcp(HTTP 类型)
2. 启用该连接器,触发 OAuth 授权流程
3. 浏览器完成授权后,客户端 token 交换失败,状态显示 failed
**日志证据:**
- 日志路径:%APPDATA%\QoderWork CN\logs\202609041753\main.log
- 关键错误行:Failed to exchange code for tokens (400 Bad Request): {“error”:“invalid_target”}
- endpoint: https://ardot.tencent.com/oauth/token
- clientId: 01a06bd6-d110-70cb-9689-88fa8b07b984
- trace-id: fd03e4ce477f0db5089cd0230ae02efc
**期望修复:** QoderWork 的 OAuth token 请求应在 body 中携带与 authorize 阶段一致的 resource 参数(即 https://ardot.tencent.com/mcp)。
**环境:** Windows 10, QoderWork 0.9.12, x64