MCP Academy · Lektion

Bearer-Tokens und Header

Verlangen und lesen Sie pro Anfrage ein Zugriffstoken.

Lektion 2 von 413 Schritte

Bearer-Tokens und Header ist eine kostenlose MCP Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des MCP Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der MCP Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ein Bearer-Token ist

Ein Bearer-Token ist eine geheime Zeichenfolge mit der Bedeutung: „Wer dieses Token besitzt, erhält Zugang.“ Der Server vertraut dem Besitzer, ohne bei jedem Aufruf ein Passwort zu benötigen. 🎟️

Der Authorization-Header

Clients senden das Token im HTTP-Header Authorization, sodass es automatisch mit jeder Anfrage übertragen wird.

Das Bearer-Präfix

Der Header-Wert beginnt mit dem Wort Bearer, gefolgt von einem Leerzeichen und dem Token. Dieses Präfix teilt dem Server mit, welches Authentifizierungsschema verwendet wird.

GET /mcp HTTP/1.1
Authorization: Bearer sk-7f3a9c2e8b1d4a6f

Den Header auf dem Server auslesen

Ihr MCP-Server liest den Wert von Authorization aus der eingehenden Anfrage aus, bevor er den JSON-RPC-Body verarbeitet.

auth = request.headers.get("Authorization", "")
token = auth.removeprefix("Bearer ").strip()

Vergleichen, dann entscheiden

Der Server vergleicht das Token mit dem erwarteten Wert. Bei einer Übereinstimmung wird die Anfrage durchgelassen, alles andere wird abgelehnt.

if token != EXPECTED_TOKEN:
    raise HTTPException(status_code=401)

Verwenden Sie einen zeitkonstanten Vergleich

Ein einfacher Gleichheitsvergleich kann Hinweise über die benötigte Zeit verraten. Verwenden Sie einen zeitkonstanten Vergleich, damit Angreifer das Token nicht Zeichen für Zeichen erraten können.

import hmac
ok = hmac.compare_digest(token, EXPECTED_TOKEN)

401 bedeutet nicht authentifiziert

Geben Sie 401 Unauthorized zurück, wenn das Token fehlt oder ungültig ist. Damit signalisieren Sie dem Aufrufer, gültige Zugangsdaten bereitzustellen.

403 bedeutet nicht erlaubt

Verwenden Sie 403 Forbidden, wenn der Aufrufer bekannt ist, aber keine Berechtigung für diese Aktion besitzt. Das ist eine andere Antwort als 401.

Tokens gehören nicht in URLs

Platzieren Sie das Token niemals in der Query-Zeichenfolge. URLs landen in Protokollen und im Browserverlauf, daher ist der Header der sicherere Aufbewahrungsort für Geheimnisse.

Speichern Sie Geheimnisse in der Umgebung

Lesen Sie das erwartete Token aus einer Umgebungsvariable ein und hinterlegen Sie es niemals fest im Quellcode. So bleibt es aus Ihrer Versionsverwaltung heraus.

import os
EXPECTED_TOKEN = os.environ["MCP_TOKEN"]

Im Zweifel rotieren

Wenn ein Token möglicherweise offengelegt wurde, stellen Sie ein neues aus und ziehen Sie das alte zurück. Durch Rotation wird begrenzt, wie lange ein offengelegtes Geheimnis nützlich bleibt.

Schnelltest

Erkennen Sie das richtige Header-Format.

Zusammenfassung: Ein Header, eine Prüfung

Senden Sie das Geheimnis als Bearer im Authorization-Header, vergleichen Sie es sicher und antworten Sie bei einem Fehler mit 401. Einfach und zuverlässig. ✅

Kostenlos starten

Lerne Python mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
30
Lektionen
120

Häufig gestellte Fragen

Ist die Lektion „Bearer-Tokens und Header“ kostenlos?

Ja — der vollständige Text von „Bearer-Tokens und Header“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des MCP Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der MCP Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Bearer-Tokens und Header“?

Verlangen und lesen Sie pro Anfrage ein Zugriffstoken. Du übst MCP Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um MCP Academy zu starten?

Keine Vorkenntnisse erforderlich. MCP Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Bearer-Tokens und Header“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser MCP Academy-Lektion Code schreiben und ausführen?

Ja. Jede MCP Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Warum entfernte Server Authentifizierung benötigen
  2. Bearer-Tokens und Header
  3. Der OAuth-Ablauf in MCP
  4. Den Berechtigungsumfang eines Tokens festlegen
← Zurück zu MCP Academy