0Pricing
MCP Academy · Leçon

Limiter ce qu’un jeton peut faire

Limitez l’accès aux seuls outils et données appropriés.

Limiter ce qu’un jeton peut faire est une leçon MCP Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage MCP Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours MCP Academy comprend 4 leçons au total.

Certaines parties de cette leçon n'ont pas encore été traduites et s'affichent en anglais.

A Token Is Not All-or-Nothing

A valid token should not unlock everything. Scopes let a token carry only the specific permissions its holder actually needs. 🎯

What a Scope Is

A scope is a named permission, like read or write. Tokens are issued with a set of scopes describing what they may do.

Least Privilege

Follow the principle of least privilege: grant the smallest set of scopes that gets the job done, and nothing extra.

Scopes Ride on the Token

When OAuth issues a token, the granted scopes are recorded with it. The server can read them to decide what to allow.

{
  "access_token": "eyJ...",
  "scope": "tools:read tools:run"
}

Check Scope per Tool

Before running a sensitive tool, confirm the token includes the required scope. If it is missing, refuse the call.

if "tools:run" not in token_scopes:
    raise HTTPException(status_code=403)

Read vs Write

Separate a read scope from a write scope so a token meant only to look at data cannot quietly modify it.

Per-Tool Permissions

You can scope access tool by tool, exposing a safe calculator to everyone while gating a delete tool behind a stricter scope.

Limit the Data Too

Scopes can bound which resources a token sees, like one project folder, not every file the server can reach.

Missing Scope Is a 403

A request with a valid token but the wrong scope is authenticated yet not allowed, so the right answer is 403 Forbidden.

Audit What You Granted

Keep a record of which tokens hold which scopes. An audit trail makes it clear who could do what if something goes wrong.

Tighten Over Time

Review scopes regularly and revoke ones no longer needed. Narrowing permissions steadily shrinks your attack surface.

Quick Check

Pick the safest design choice.

Recap: Just Enough Access

Scopes turn one token into a precise key. Grant the least needed, check per tool, and answer 403 when a scope is missing. 🗝️

Questions Fréquemment Posées

La leçon « Limiter ce qu’un jeton peut faire » est-elle gratuite ?

Oui — le texte complet de « Limiter ce qu’un jeton peut faire » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours MCP Academy, passe à CoddyKit PRO. Le cours MCP Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Limiter ce qu’un jeton peut faire » ?

Limitez l’accès aux seuls outils et données appropriés. Tu pratiques MCP Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer MCP Academy ?

Aucune expérience préalable n'est requise. MCP Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Limiter ce qu’un jeton peut faire » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon MCP Academy ?

Oui. Chaque leçon MCP Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Pourquoi les serveurs distants ont besoin d’une authentification
  2. Jetons porteurs et en-têtes
  3. Le flux OAuth dans MCP
  4. Limiter ce qu’un jeton peut faire
← Retour à MCP Academy