Bearer-Tokens und Header
Verlangen und lesen Sie pro Anfrage ein Zugriffstoken.
Bearer-Tokens und Header ist eine kostenlose MCP Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des MCP Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der MCP Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ein Bearer-Token ist
Ein Bearer-Token ist eine geheime Zeichenfolge mit der Bedeutung: „Wer dieses Token besitzt, erhält Zugang.“ Der Server vertraut dem Besitzer, ohne bei jedem Aufruf ein Passwort zu benötigen. 🎟️
Der Authorization-Header
Clients senden das Token im HTTP-Header Authorization, sodass es automatisch mit jeder Anfrage übertragen wird.
Das Bearer-Präfix
Der Header-Wert beginnt mit dem Wort Bearer, gefolgt von einem Leerzeichen und dem Token. Dieses Präfix teilt dem Server mit, welches Authentifizierungsschema verwendet wird.
GET /mcp HTTP/1.1
Authorization: Bearer sk-7f3a9c2e8b1d4a6fDen Header auf dem Server auslesen
Ihr MCP-Server liest den Wert von Authorization aus der eingehenden Anfrage aus, bevor er den JSON-RPC-Body verarbeitet.
auth = request.headers.get("Authorization", "")
token = auth.removeprefix("Bearer ").strip()Vergleichen, dann entscheiden
Der Server vergleicht das Token mit dem erwarteten Wert. Bei einer Übereinstimmung wird die Anfrage durchgelassen, alles andere wird abgelehnt.
if token != EXPECTED_TOKEN:
raise HTTPException(status_code=401)Verwenden Sie einen zeitkonstanten Vergleich
Ein einfacher Gleichheitsvergleich kann Hinweise über die benötigte Zeit verraten. Verwenden Sie einen zeitkonstanten Vergleich, damit Angreifer das Token nicht Zeichen für Zeichen erraten können.
import hmac
ok = hmac.compare_digest(token, EXPECTED_TOKEN)401 bedeutet nicht authentifiziert
Geben Sie 401 Unauthorized zurück, wenn das Token fehlt oder ungültig ist. Damit signalisieren Sie dem Aufrufer, gültige Zugangsdaten bereitzustellen.
403 bedeutet nicht erlaubt
Verwenden Sie 403 Forbidden, wenn der Aufrufer bekannt ist, aber keine Berechtigung für diese Aktion besitzt. Das ist eine andere Antwort als 401.
Tokens gehören nicht in URLs
Platzieren Sie das Token niemals in der Query-Zeichenfolge. URLs landen in Protokollen und im Browserverlauf, daher ist der Header der sicherere Aufbewahrungsort für Geheimnisse.
Speichern Sie Geheimnisse in der Umgebung
Lesen Sie das erwartete Token aus einer Umgebungsvariable ein und hinterlegen Sie es niemals fest im Quellcode. So bleibt es aus Ihrer Versionsverwaltung heraus.
import os
EXPECTED_TOKEN = os.environ["MCP_TOKEN"]Im Zweifel rotieren
Wenn ein Token möglicherweise offengelegt wurde, stellen Sie ein neues aus und ziehen Sie das alte zurück. Durch Rotation wird begrenzt, wie lange ein offengelegtes Geheimnis nützlich bleibt.
Schnelltest
Erkennen Sie das richtige Header-Format.
Zusammenfassung: Ein Header, eine Prüfung
Senden Sie das Geheimnis als Bearer im Authorization-Header, vergleichen Sie es sicher und antworten Sie bei einem Fehler mit 401. Einfach und zuverlässig. ✅
Lerne Python mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 30
- Lektionen
- 120
Häufig gestellte Fragen
Ist die Lektion „Bearer-Tokens und Header“ kostenlos?
Ja — der vollständige Text von „Bearer-Tokens und Header“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des MCP Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der MCP Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Bearer-Tokens und Header“?
Verlangen und lesen Sie pro Anfrage ein Zugriffstoken. Du übst MCP Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um MCP Academy zu starten?
Keine Vorkenntnisse erforderlich. MCP Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Bearer-Tokens und Header“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser MCP Academy-Lektion Code schreiben und ausführen?
Ja. Jede MCP Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Warum entfernte Server Authentifizierung benötigen
- Bearer-Tokens und Header
- Der OAuth-Ablauf in MCP
- Den Berechtigungsumfang eines Tokens festlegen