{"status":"pass","category":"SDK","severity":"high","evidence":["src/swiss_environment_mcp/server.py:2677-2701 build_cors_app() — CORSMiddleware um mcp.streamable_http_app(): expose_headers=['Mcp-Session-Id'] (kritisch), allow_headers=['*','Mcp-Session-Id'], allow_methods GET/POST/DELETE/OPTIONS.","allow_origins aus Settings (MCP_CORS_ALLOW_ORIGINS, server.py:63-68); bei '*' wird eine Warnung 'cors_wildcard_origin' geloggt (server.py:2688-2692) — Produktions-Hinweis auf explizite Origins.","allow_credentials=False (zulaessig mit Wildcard; kein Auth/Credentials im Server) — kein CORS-Spec-Verstoss.","build_cors_app() ist in main() bei transport=='streamable-http' via uvicorn.run() verdrahtet (server.py:2708-2721)."],"gaps":["Default MCP_CORS_ALLOW_ORIGINS='*' fuer Dev; Produktion muss explizite Liste setzen (per Warnung + Doku adressiert, kein Hardcode)."],"evaluator_notes":"HTTP/SSE-Transport: CORS korrekt konfiguriert, Mcp-Session-Id sowohl expose_headers als auch allow_headers, Origins env-konfigurierbar mit Wildcard-Warnung, credentials=False. Alle Pass-Kriterien erfuellt."}
