Limitar las acciones de un token
Limite el acceso únicamente a las herramientas y datos adecuados.
Limitar las acciones de un token es una lección gratuita de MCP Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de MCP Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de MCP Academy incluye 4 lecciones en total.
Un token no lo permite todo
Un token válido no debería desbloquearlo todo. Los Scopes permiten que un token contenga únicamente los permisos específicos que su titular necesita. 🎯
Qué es un scope
Un scope es un permiso con nombre, como lectura o escritura. Los tokens se emiten con un conjunto de scopes que describe qué pueden hacer.
Mínimo privilegio
Siga el principio de least privilege: conceda el conjunto más pequeño de scopes que permita realizar el trabajo, sin nada adicional.
Los scopes viajan con el token
Cuando OAuth emite un token, los scopes concedidos quedan registrados en él. El servidor puede leerlos para decidir qué permite.
{
"access_token": "eyJ...",
"scope": "tools:read tools:run"
}Compruebe el scope de cada herramienta
Antes de ejecutar una herramienta delicada, confirme que el token incluye el scope necesario. Si falta, rechace la llamada.
if "tools:run" not in token_scopes:
raise HTTPException(status_code=403)Lectura frente a escritura
Separe el scope de lectura del scope de escritura para que un token destinado únicamente a consultar datos no pueda modifylos discretamente.
Permisos por herramienta
Puede delimitar el acceso herramienta por herramienta: exponer una calculadora segura para todo el mundo y proteger una herramienta de delete con un scope más estricto.
Limite también los datos
Los scopes pueden limitar qué resources ve un token, como una carpeta de proyecto, en lugar de todos los archivos a los que el servidor puede acceder.
La ausencia de scope es un 403
Una solicitud con un token válido pero con el scope incorrecto está autenticada, aunque no autorizada; por tanto, la respuesta correcta es 403 Forbidden.
Audite lo que ha concedido
Conserve un registro de qué tokens tienen qué scopes. Un audit trail deja claro quién podía hacer qué si algo sale mal.
Restrinja con el tiempo
Revise los scopes periódicamente y revoque los que ya no sean necesarios. Narrowing los permisos reduce progresivamente su superficie de ataque.
Comprobación rápida
Elija la opción de diseño más segura.
Repaso: solo el acceso necesario
Los scopes convierten un token en una llave precisa. Conceda el least necesario, compruebe cada herramienta y responda con 403 cuando falte un scope. 🗝️
Aprende Python con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 30
- Lecciones
- 120
Preguntas frecuentes
¿La lección «Limitar las acciones de un token» es gratis?
Sí — el texto completo de «Limitar las acciones de un token» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de MCP Academy, actualiza a CoddyKit PRO. El curso de MCP Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Limitar las acciones de un token»?
Limite el acceso únicamente a las herramientas y datos adecuados. Practicas MCP Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar MCP Academy?
No se requiere experiencia previa. MCP Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Limitar las acciones de un token»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de MCP Academy?
Sí. Cada lección de MCP Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Por qué los servidores remotos necesitan autenticación
- Tokens Bearer y encabezados
- El flujo de OAuth en MCP
- Limitar las acciones de un token