McpProxyController
extends AppController
in package
MCPサーバーのリクエスト受け口
常駐プロセスを持たず、CakePHP のリクエスト内で SDK を実行する。 本コントローラーの責務は認証・認可と、CakePHP のリクエスト/レスポンスと SDK の HttpMessage の相互変換に限られる。プロトコルの世代判定・ server/discover・必須ヘッダ検証・resultType やキャッシュヒントの付与は すべて SDK が担うため、応答の内容には手を加えない。
Table of Contents
Properties
- $Authentication : AuthenticationComponent
- $BcMessage : BcMessageComponent
- $_View : View
- View
- $oauth2ConfigError : OAuth2ConfigurationException|null
- OAuth2 の設定不備
- $oauth2Service : OAuth2Service|null
- OAuth2サービス
Methods
- __construct() : void|ResponseInterface
- AppController constructor.
- _blackHoleCallback() : void
- Securityコンポーネントのブラックホールからのコールバック
- ajaxError() : void
- Ajax用のエラーを出力する
- beforeFilter() : void
- リクエスト処理前の認証チェック
- beforeRender() : Response|void|null
- Before render
- checkPermission() : bool
- 権限チェック
- dispatchLayerEvent() : bool|Event
- イベントを発火
- getService() : array<string|int, mixed>|mixed|object
- Get Service
- hasService() : bool
- Has Service
- index() : mixed
- MCP リクエストの受け口
- initialize() : void
- 初期化
- isAllowedOrigin() : bool
- Origin が許可されているかを判定する
- notFound() : void
- NOT FOUNDページを出力する
- options() : mixed
- OPTIONSリクエストの処理(CORS プリフライト対応) 後方互換性のため残しているが、実際は_handleOptionsRequestが使用される
- redirectIfIsRequireMaintenance() : Response|void|null
- メンテナンス画面へのリダイレクトが必要な場合にリダイレクトする
- requirePermission() : bool
- パーミッションが必要かどうかを確認する
- setTitle() : void
- Set Title
- setupFrontView() : void
- フロント用のViewクラスをセットアップする
- toMcpMessage() : HttpMessage
- CakePHP のリクエストを SDK の HttpMessage に変換する
- loadViewConditions() : void
- 画面の情報をセッションから読み込む
- restrictNonPublicAccess() : void
- 未認証ユーザーによる非公開データへのアクセスを制限する
- saveDblog() : EntityInterface
- データベースログを記録する
- saveViewConditions() : void
- 画面の情報をセッションに保存する
- setViewConditions() : void
- 画面の情報をセットする
- _handleOptionsRequest() : mixed
- OPTIONSリクエストの処理(CORS プリフライト対応)
- returnForbiddenOriginResponse() : Response
- 許可されない Origin のレスポンスを返す
- returnMethodNotAllowedResponse() : Response
- 許可されないメソッドのレスポンスを返す
- returnUnauthorizedResponse() : Response
- 認証エラーのレスポンスを返す
- validateOAuth2Token() : Response|null
- OAuth2トークンの検証
Properties
$Authentication
public
AuthenticationComponent
$Authentication
$BcMessage
public
BcMessageComponent
$BcMessage
$_View
View
protected
View
$_View
$oauth2ConfigError
OAuth2 の設定不備
private
OAuth2ConfigurationException|null
$oauth2ConfigError
= null
$oauth2Service
OAuth2サービス
private
OAuth2Service|null
$oauth2Service
= null
Methods
__construct()
AppController constructor.
public
__construct([ServerRequest|null $request = null ][, Response|null $response = null ][, string|null $name = null ][, EventManagerInterface|null $eventManager = null ][, ComponentRegistry|null $components = null ]) : void|ResponseInterface
Parameters
- $request : ServerRequest|null = null
- $response : Response|null = null
- $name : string|null = null
- $eventManager : EventManagerInterface|null = null
- $components : ComponentRegistry|null = null
Tags
Return values
void|ResponseInterface_blackHoleCallback()
Securityコンポーネントのブラックホールからのコールバック
public
_blackHoleCallback(string $err, mixed $exception) : void
フォーム改ざん対策・CSRF対策・SSL制限・HTTPメソッド制限などへの違反が原因で Securityコンポーネントに"ブラックホールされた"場合の動作を指定する
Parameters
- $err : string
-
エラーの種類
- $exception : mixed
Tags
ajaxError()
Ajax用のエラーを出力する
public
ajaxError([int $errorNo = 500 ][, mixed $message = '' ]) : void
since 5.0.5 このメソッドは非推奨です。
Parameters
- $errorNo : int = 500
-
エラーのステータスコード
- $message : mixed = ''
-
エラーメッセージ
Tags
beforeFilter()
リクエスト処理前の認証チェック
public
beforeFilter(EventInterface $event) : void
Parameters
- $event : EventInterface
beforeRender()
Before render
public
beforeRender(EventInterface $event) : Response|void|null
Parameters
- $event : EventInterface
Tags
Return values
Response|void|nullcheckPermission()
権限チェック
public
checkPermission(array<string|int, mixed> $mcpRequest) : bool
Parameters
- $mcpRequest : array<string|int, mixed>
Return values
booldispatchLayerEvent()
イベントを発火
public
dispatchLayerEvent(string $name[, array<string|int, mixed> $data = [] ][, mixed $options = [] ]) : bool|Event
Parameters
- $name : string
- $data : array<string|int, mixed> = []
- $options : mixed = []
Tags
Return values
bool|EventgetService()
Get Service
public
getService(mixed $service) : array<string|int, mixed>|mixed|object
Parameters
- $service : mixed
Tags
Return values
array<string|int, mixed>|mixed|objecthasService()
Has Service
public
hasService(mixed $service) : bool
Parameters
- $service : mixed
Tags
Return values
boolindex()
MCP リクエストの受け口
public
index() : mixed
/bc-mcp へのアクセスを同一プロセス内の MCP サーバーで処理する。 OPTIONS リクエストも含めて全てここで処理する。
initialize()
初期化
public
initialize() : void
isAllowedOrigin()
Origin が許可されているかを判定する
public
isAllowedOrigin(string $origin) : bool
Streamable HTTP の MUST 要件。悪意あるサイトが DNS リバインディングにより ローカルの MCP サーバーを操作するのを防ぐ。
Parameters
- $origin : string
-
Origin ヘッダの値
Return values
boolnotFound()
NOT FOUNDページを出力する
public
notFound() : void
Tags
options()
OPTIONSリクエストの処理(CORS プリフライト対応) 後方互換性のため残しているが、実際は_handleOptionsRequestが使用される
public
options() : mixed
redirectIfIsRequireMaintenance()
メンテナンス画面へのリダイレクトが必要な場合にリダイレクトする
public
redirectIfIsRequireMaintenance() : Response|void|null
Tags
Return values
Response|void|nullrequirePermission()
パーミッションが必要かどうかを確認する
public
requirePermission(ServerRequest $request) : bool
デフォルトは true であるが、設定ファイルで明示的に false に 設定されている場合は false となる。
Parameters
- $request : ServerRequest
Return values
boolsetTitle()
Set Title
public
setTitle(string $title) : void
Parameters
- $title : string
Tags
setupFrontView()
フロント用のViewクラスをセットアップする
public
setupFrontView() : void
Tags
toMcpMessage()
CakePHP のリクエストを SDK の HttpMessage に変換する
public
toMcpMessage(array<string|int, mixed> $mcpRequest) : HttpMessage
2026-07-28 では MCP-Protocol-Version / Mcp-Method / Mcp-Name が必須ヘッダで、 SDK がヘッダとボディの一致を検証する。クライアントが送ってきたヘッダを そのまま引き継ぎ、ボディも改変しない事で整合性を保つ。 Authorization は認証がプロキシで完結しているため渡さない。
Parameters
- $mcpRequest : array<string|int, mixed>
-
MCP リクエスト
Return values
HttpMessageloadViewConditions()
画面の情報をセッションから読み込む
protected
loadViewConditions([array<string|int, mixed> $targetModel = [] ][, array<string|int, mixed>|string $options = [] ]) : void
初期値が設定されている場合は初期値を設定した上で、セッションで上書きし、 ServerRequestに設定する。
Parameters
- $targetModel : array<string|int, mixed> = []
- $options : array<string|int, mixed>|string = []
-
オプション
default: 読み出す初期値(初期値:[])group: 保存するグループ名(初期値:'')post: POSTデータを保存するかどうか(初期値:true)get: GETデータを保存するかどうか(初期値:false)
Tags
restrictNonPublicAccess()
未認証ユーザーによる非公開データへのアクセスを制限する
protected
restrictNonPublicAccess() : void
未認証ユーザーが preview / status を利用して非公開データを閲覧することを防ぐ。 デフォルト(フロント・管理画面)では、未認証時にこれらのパラメータを除去し、 公開データのみに強制する。認証済み(正規のプレビュー機能を含む)はそのまま許可する。 API では BcApiController でオーバーライドし、preview を拒否(Forbidden)する。
Tags
saveDblog()
データベースログを記録する
protected
saveDblog(string $message) : EntityInterface
Parameters
- $message : string
Tags
Return values
EntityInterfacesaveViewConditions()
画面の情報をセッションに保存する
protected
saveViewConditions([array<string|int, mixed> $targetModel = [] ][, array<string|int, mixed> $options = [] ]) : void
次のセッション名に保存。
- POSTデータ: BcApp.viewConditions.{$contentsName}.data.{$model}
- クエリパラメーター: BcApp.viewConditions.{$contentsName}.query
$contentsNameは次の形式となる。 {$controllerName}{$actionName}.{$group}
ただし、ページネーションにおいて、1ページ目はクエリパラメーターpage を付けない仕様となっているため
page は保存しない。
Parameters
- $targetModel : array<string|int, mixed> = []
- $options : array<string|int, mixed> = []
-
オプション
group: 保存するグループ名(初期値:'')post: POSTデータを保存するかどうか(初期値:true)get: GETデータを保存するかどうか(初期値:false)
Tags
setViewConditions()
画面の情報をセットする
protected
setViewConditions([array<string|int, mixed> $targetModel = [] ][, array<string|int, mixed> $options = [] ]) : void
POSTデータとクエリパラメーターをセッションに保存した上で、 指定されたデフォルト値も含めて ServerRequest に設定する。
$this->setViewConditions(['Content'], [
'group' => 'index',
'default' => [
'query' => ['limit' => 10],
'data' => ['title' => 'default']
],
'get' => true
]);
Parameters
- $targetModel : array<string|int, mixed> = []
-
ターゲットとなるモデル
- $options : array<string|int, mixed> = []
-
オプション
default: 読み出す初期値(初期値:[])group: 保存するグループ名(初期値:'')post: POSTデータを保存するかどうか(初期値:true)get: GETデータを保存するかどうか(初期値:false)
Tags
_handleOptionsRequest()
OPTIONSリクエストの処理(CORS プリフライト対応)
private
_handleOptionsRequest() : mixed
returnForbiddenOriginResponse()
許可されない Origin のレスポンスを返す
private
returnForbiddenOriginResponse() : Response
Return values
ResponsereturnMethodNotAllowedResponse()
許可されないメソッドのレスポンスを返す
private
returnMethodNotAllowedResponse() : Response
Return values
ResponsereturnUnauthorizedResponse()
認証エラーのレスポンスを返す
private
returnUnauthorizedResponse(string $message) : Response
Parameters
- $message : string
Return values
ResponsevalidateOAuth2Token()
OAuth2トークンの検証
private
validateOAuth2Token() : Response|null