الرموز المميّزة لحاملها والرؤوس
اطلبوا رمز وصول واقرؤوه مع كل طلب.
الرموز المميّزة لحاملها والرؤوس درس مجاني في MCP Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في MCP Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة MCP Academy 4 دروس في المجموع.
ما هو رمز Bearer؟
رمز bearer هو سلسلة سرية تعني «من يحمل هذا الرمز يُسمح له بالدخول». يثق الخادم بحامله، من دون الحاجة إلى كلمة مرور في كل استدعاء. 🎟️
رأس Authorization
يرسل العملاء الرمز في رأس HTTP Authorization، بحيث يُرسل تلقائيًا مع كل طلب.
بادئة Bearer
تبدأ قيمة الرأس بكلمة Bearer، ثم مسافة، ثم الرمز. وتخبر هذه البادئة الخادم بنظام المصادقة المستخدم.
GET /mcp HTTP/1.1
Authorization: Bearer sk-7f3a9c2e8b1d4a6fقراءة الرأس على الخادم
يستخرج خادم MCP قيمة Authorization من الطلب الوارد قبل معالجة جسم JSON-RPC.
auth = request.headers.get("Authorization", "")
token = auth.removeprefix("Bearer ").strip()قارن ثم قرر
يتحقق الخادم من الرمز بمقارنته بالقيمة المتوقعة. وتسمح المطابقة بمرور الطلب، بينما يُرفض أي شيء آخر.
if token != EXPECTED_TOKEN:
raise HTTPException(status_code=401)استخدموا مقارنة بزمن ثابت
قد تكشف المساواة العادية إشارات زمنية. لذا استخدموا مقارنة بزمن ثابت حتى لا يتمكن المهاجمون من تخمين الرمز حرفًا بعد حرف.
import hmac
ok = hmac.compare_digest(token, EXPECTED_TOKEN)يشير 401 إلى عدم المصادقة
أعيدوا 401 Unauthorized عندما يكون الرمز مفقودًا أو غير صالح. فهذا يشير إلى أن على المتصل تقديم بيانات اعتماد صالحة.
يشير 403 إلى عدم السماح
استخدموا 403 Forbidden عندما تكون هوية المتصل معروفة لكنه يفتقر إلى الإذن لتنفيذ ذلك الإجراء. وهذه إجابة مختلفة عن 401.
أبقوا الرموز خارج عناوين URL
لا تضعوا الرمز في سلسلة الاستعلام مطلقًا. إذ تظهر عناوين URL في السجلات وسجل المتصفح، ولذلك يكون الرأس المكان الأكثر أمانًا للأسرار.
خزّنوا الأسرار في البيئة
اقرؤوا الرمز المتوقع من متغير بيئي، ولا تضعوه في المصدر بشكل ثابت أبدًا. فهذا يبقيه خارج نظام التحكم في الإصدارات.
import os
EXPECTED_TOKEN = os.environ["MCP_TOKEN"]دوّروا الرمز عند الشك
إذا كان من المحتمل انكشاف رمز ما، فأصدروا رمزًا جديدًا وأوقفوا القديم. ويحدّ التدوير من مدة بقاء السر المُسرّب مفيدًا.
اختبار سريع
حدّدوا تنسيق الرأس الصحيح.
مراجعة: رأس واحد، وفحص واحد
أرسلوا السر بصيغة Bearer في رأس Authorization، وقارنوه بأمان، وأعيدوا 401 عند فشل المقارنة. بسيط ومتين. ✅
تعلم Python مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 30
- الدروس
- 120
الأسئلة الشائعة
هل درس «الرموز المميّزة لحاملها والرؤوس» مجاني؟
نعم — نص درس «الرموز المميّزة لحاملها والرؤوس» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة MCP Academy، انتقل إلى CoddyKit PRO. تتضمن دورة MCP Academy 4 دروس في المجموع.
ماذا ستتعلم في «الرموز المميّزة لحاملها والرؤوس»؟
اطلبوا رمز وصول واقرؤوه مع كل طلب. تتمرن على MCP Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ MCP Academy؟
لا تُشترط خبرة سابقة. MCP Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «الرموز المميّزة لحاملها والرؤوس»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس MCP Academy هذا؟
نعم. كل درس في MCP Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- لماذا تحتاج الخوادم البعيدة إلى المصادقة
- الرموز المميّزة لحاملها والرؤوس
- تدفق OAuth في MCP
- تحديد نطاق ما يمكن للرمز المميّز تنفيذه