MCP Academy · Lección

Limitar las acciones de un token

Limite el acceso únicamente a las herramientas y datos adecuados.

Lección 4 de 413 pasos

Limitar las acciones de un token es una lección gratuita de MCP Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de MCP Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de MCP Academy incluye 4 lecciones en total.

Un token no lo permite todo

Un token válido no debería desbloquearlo todo. Los Scopes permiten que un token contenga únicamente los permisos específicos que su titular necesita. 🎯

Qué es un scope

Un scope es un permiso con nombre, como lectura o escritura. Los tokens se emiten con un conjunto de scopes que describe qué pueden hacer.

Mínimo privilegio

Siga el principio de least privilege: conceda el conjunto más pequeño de scopes que permita realizar el trabajo, sin nada adicional.

Los scopes viajan con el token

Cuando OAuth emite un token, los scopes concedidos quedan registrados en él. El servidor puede leerlos para decidir qué permite.

{
  "access_token": "eyJ...",
  "scope": "tools:read tools:run"
}

Compruebe el scope de cada herramienta

Antes de ejecutar una herramienta delicada, confirme que el token incluye el scope necesario. Si falta, rechace la llamada.

if "tools:run" not in token_scopes:
    raise HTTPException(status_code=403)

Lectura frente a escritura

Separe el scope de lectura del scope de escritura para que un token destinado únicamente a consultar datos no pueda modifylos discretamente.

Permisos por herramienta

Puede delimitar el acceso herramienta por herramienta: exponer una calculadora segura para todo el mundo y proteger una herramienta de delete con un scope más estricto.

Limite también los datos

Los scopes pueden limitar qué resources ve un token, como una carpeta de proyecto, en lugar de todos los archivos a los que el servidor puede acceder.

La ausencia de scope es un 403

Una solicitud con un token válido pero con el scope incorrecto está autenticada, aunque no autorizada; por tanto, la respuesta correcta es 403 Forbidden.

Audite lo que ha concedido

Conserve un registro de qué tokens tienen qué scopes. Un audit trail deja claro quién podía hacer qué si algo sale mal.

Restrinja con el tiempo

Revise los scopes periódicamente y revoque los que ya no sean necesarios. Narrowing los permisos reduce progresivamente su superficie de ataque.

Comprobación rápida

Elija la opción de diseño más segura.

Repaso: solo el acceso necesario

Los scopes convierten un token en una llave precisa. Conceda el least necesario, compruebe cada herramienta y responda con 403 cuando falte un scope. 🗝️

Gratis para empezar

Aprende Python con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
30
Lecciones
120

Preguntas frecuentes

¿La lección «Limitar las acciones de un token» es gratis?

Sí — el texto completo de «Limitar las acciones de un token» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de MCP Academy, actualiza a CoddyKit PRO. El curso de MCP Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Limitar las acciones de un token»?

Limite el acceso únicamente a las herramientas y datos adecuados. Practicas MCP Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar MCP Academy?

No se requiere experiencia previa. MCP Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Limitar las acciones de un token»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de MCP Academy?

Sí. Cada lección de MCP Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Por qué los servidores remotos necesitan autenticación
  2. Tokens Bearer y encabezados
  3. El flujo de OAuth en MCP
  4. Limitar las acciones de un token
← Volver a MCP Academy