{"record":{"id":"ff3f0be6cd20194a","repo":"googleapis/mcp-toolbox","slug":"failed-to-parse-introspection-url-w","errorCode":null,"errorMessage":"failed to parse introspection URL: %w","messagePattern":"failed to parse introspection URL: %w","errorType":"exception","errorClass":null,"httpStatus":null,"severity":"error","filePath":"internal/auth/generic/generic.go","lineNumber":366,"sourceCode":"\n\tintrospectionURL := a.introspectionURL\n\tif introspectionURL == \"\" {\n\t\tintrospectionURL, err = url.JoinPath(a.AuthorizationServer, \"introspect\")\n\t\tif err != nil {\n\t\t\treturn nil, fmt.Errorf(\"failed to construct introspection URL: %w\", err)\n\t\t}\n\t}\n\n\tparamName := a.IntrospectionParamName\n\tif paramName == \"\" {\n\t\tparamName = \"token\"\n\t}\n\n\tvar req *http.Request\n\tif a.IntrospectionMethod == \"GET\" {\n\t\tu, err := url.Parse(introspectionURL)\n\t\tif err != nil {\n\t\t\treturn nil, fmt.Errorf(\"failed to parse introspection URL: %w\", err)\n\t\t}\n\t\tq := u.Query()\n\t\tq.Set(paramName, tokenStr)\n\t\tu.RawQuery = q.Encode()\n\t\treq, err = http.NewRequestWithContext(ctx, \"GET\", u.String(), nil)\n\t\tif err != nil {\n\t\t\treturn nil, fmt.Errorf(\"failed to create introspection request: %w\", err)\n\t\t}\n\t} else {\n\t\tdata := url.Values{}\n\t\tdata.Set(paramName, tokenStr)\n\t\treq, err = http.NewRequestWithContext(ctx, \"POST\", introspectionURL, strings.NewReader(data.Encode()))\n\t\tif err != nil {\n\t\t\treturn nil, fmt.Errorf(\"failed to create introspection request: %w\", err)\n\t\t}\n\t\treq.Header.Set(\"Content-Type\", \"application/x-www-form-urlencoded\")\n\t}\n\treq.Header.Set(\"Accept\", \"application/json\")","sourceCodeStart":348,"sourceCodeEnd":384,"githubUrl":"https://github.com/googleapis/mcp-toolbox/blob/8cc6e09de2ad7b8bffc77751799585a1401a48eb/internal/auth/generic/generic.go#L348-L384","documentation":"For GET-style introspection, validateOpaqueToken parses the resolved introspection URL with url.Parse before appending the token as a query parameter. A parse failure means the URL string is not a valid absolute or relative URL, so no request can be built.","triggerScenarios":"Config has IntrospectionMethod == \"GET\" and url.Parse(introspectionURL) fails — typically because the configured introspection URL or derived AuthorizationServer value contains invalid characters (spaces, unmatched '%', control chars).","commonSituations":"Introspection URL pasted with trailing spaces or newline, unencoded special characters, or a bad env-var substitution producing something like 'https://idp/api/ introspect'.","solutions":["Print and inspect the resolved introspection URL; remove spaces/control characters and percent-encode special chars.","Fix an invalid percent-encoding sequence (e.g. a lone '%' should be '%25').","Set the exact introspection URL in config rather than deriving it from authorizationServer."],"exampleFix":"// before\nintrospectionUrl: \"https://idp.example.com/introspect %\"\n// after\nintrospectionUrl: \"https://idp.example.com/introspect\"","handlingStrategy":"validation","validationCode":"u, err := url.Parse(cfg.IntrospectionURL)\nif err != nil {\n    return fmt.Errorf(\"introspectionUrl %q is not a valid URL: %w\", cfg.IntrospectionURL, err)\n}\nif u.Scheme == \"\" || u.Host == \"\" {\n    return fmt.Errorf(\"introspectionUrl must be absolute\")\n}","typeGuard":"func isParseableURL(s string) bool {\n    _, err := url.Parse(s)\n    return err == nil && strings.TrimSpace(s) == s\n}","tryCatchPattern":"claims, err := svc.ValidateMCPAuth(ctx, header)\nif err != nil {\n    if strings.Contains(err.Error(), \"failed to parse introspection URL\") {\n        // fix introspectionUrl / authorizationServer config; this is a config error\n        return claims, fmt.Errorf(\"config error: %w\", err)\n    }\n    return claims, err\n}","preventionTips":["Trim and validate URL config values before loading them","Percent-encode any special characters (a lone % must be %25)","Smoke-test the introspection URL with curl at deploy time"],"tags":["url","configuration","oauth"],"backgroundTag":"invalid-url-config","analyzedSha":"8cc6e09de2ad7b8bffc77751799585a1401a48eb","analyzedAt":"2026-09-05T01:10:36.887Z","contentChangedAt":"2026-09-05T01:10:36.887Z","schemaVersion":2},"datasetVersion":"2026-09-08T10:18:20.063Z"}