Skip to content

Fix silent auth refresh and prepare 0.6.5 release - #232

Merged
skvark merged 1 commit into
mainfrom
agent/fix-silent-auth-refresh
Jul 27, 2026
Merged

Fix silent auth refresh and prepare 0.6.5 release#232
skvark merged 1 commit into
mainfrom
agent/fix-silent-auth-refresh

Conversation

@skvark

@skvark skvark commented Jul 27, 2026

Copy link
Copy Markdown
Member

Summary

  • restore silent refresh for expired local logins when a valid refresh token and OAuth client registration exist
  • retain credentials across transient refresh failures and surface the underlying failure instead of a false AUTH_REQUIRED missing-token barrier
  • report missing OAuth client registration explicitly
  • add file-backed cross-layer coverage for authenticated package/source search
  • prepare the root githits 0.6.5 release across npm, plugin, Gemini, and MCP registry manifests

Root cause

A recent credential-persistence change correctly retained expired credentials after transient refresh failures, but TokenManager.getToken() returned undefined. Authenticated service calls interpreted that as an absent local login and raised the generic AUTH_REQUIRED barrier, even though a refresh token still existed.

0.6.5 release notes

This is a root-only release. @githits/mcp remains at 0.6.3 because its published package surface did not change.

Validation

  • bun test — 2504 passed
  • bun run typecheck
  • bun run lint — no errors; one pre-existing non-null assertion warning
  • bun run build
  • bun run validate:packages
  • source CLI unauthenticated smoke
  • source MCP registration smoke
  • built CLI unauthenticated smoke
  • built MCP registration smoke
  • authenticated live CLI/MCP smoke reached the backend; later example calls were rate-limited with HTTP 429, unrelated to authentication
  • mcp-publisher v1.7.9 checksum verification and server.json registry validation
  • MCP registry domain proof returned 200
  • OAuth protected-resource metadata returned 200
  • unauthenticated remote MCP initialize returned 401 with the expected resource_metadata challenge

Propagate recoverable refresh failures without misreporting missing local credentials, while retaining stored tokens for automatic retry. Add cross-layer coverage for expired-login search calls and document the recovery behavior.
@skvark
skvark marked this pull request as ready for review July 27, 2026 10:36
@skvark
skvark merged commit 61aecf4 into main Jul 27, 2026
8 checks passed
@skvark skvark changed the title Fix silent auth refresh regression Fix silent auth refresh and prepare 0.6.5 release Jul 27, 2026
@skvark skvark mentioned this pull request Jul 27, 2026
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant