userが選んだA2A endpointは,resource値がそのendpointと完全一致するprotected resource metadataを返す.authorization_serversにはhttps://169.254.169.254/internal-issuerがあり,clientはそのissuerを設定もtrustもしていない.
RFC 9728 Section 7.7は,resource metadataに記載されたissuerからauthorization-server metadataを取得する処理をSSRF riskとし,internal IP rangeのblockなどを勧めます.Section 3.3のexact resource bindingが検証するのはdocumentのresource identityであり,埋め込まれた全network destinationの安全性やauthorityではありません.clientはRFC 8414 fetch前にoutbound-request controlを適用し,credentialを送らず,issuer metadataを検証した上で,Section 7.6のissuer-to-resource trustを別に確立します.