Token Pembawa dan Header
Wajibkan dan baca token akses pada setiap permintaan.
Token Pembawa dan Header adalah pelajaran MCP Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar MCP Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus MCP Academy mencakup 4 pelajaran total.
Apa Itu Token Pembawa
Token pembawa adalah rangkaian rahasia yang berarti "siapa pun yang memegangnya diizinkan masuk." Server mempercayai pemegangnya, tanpa memerlukan kata sandi pada setiap panggilan. 🎟️
Header Authorization
Klien mengirim token dalam header HTTP Authorization agar token tersebut otomatis ikut dalam setiap permintaan.
Awalan Bearer
Nilai header diawali kata Bearer, diikuti spasi, lalu token. Awalan tersebut memberi tahu server skema autentikasi yang digunakan.
GET /mcp HTTP/1.1
Authorization: Bearer sk-7f3a9c2e8b1d4a6fMembaca Header di Server
Server MCP Anda mengambil nilai Authorization dari permintaan yang masuk sebelum menangani isi JSON-RPC.
auth = request.headers.get("Authorization", "")
token = auth.removeprefix("Bearer ").strip()Bandingkan, Lalu Putuskan
Server memeriksa token berdasarkan token yang diharapkannya. Kecocokan akan meneruskan permintaan; hal lainnya akan ditolak.
if token != EXPECTED_TOKEN:
raise HTTPException(status_code=401)Gunakan Perbandingan Waktu Konstan
Kesetaraan biasa dapat membocorkan petunjuk waktu. Gunakan perbandingan waktu konstan agar penyerang tidak dapat menebak token karakter demi karakter.
import hmac
ok = hmac.compare_digest(token, EXPECTED_TOKEN)401 Berarti Belum Diautentikasi
Kembalikan 401 Unauthorized saat token tidak ada atau tidak valid. Kode ini memberi tahu pemanggil untuk memberikan kredensial yang valid.
403 Berarti Tidak Diizinkan
Gunakan 403 Forbidden saat pemanggil diketahui tetapi tidak memiliki izin untuk tindakan tersebut. Ini adalah jawaban yang berbeda dari 401.
Jauhkan Token dari URL
Jangan pernah menaruh token dalam string kueri. URL tercatat dalam log dan riwayat peramban, sehingga header adalah tempat yang lebih aman untuk menyimpan rahasia.
Simpan Rahasia di Lingkungan
Baca token yang diharapkan dari variabel lingkungan, jangan pernah menuliskannya langsung dalam kode sumber. Dengan begitu, token tidak masuk ke pengendalian versi.
import os
EXPECTED_TOKEN = os.environ["MCP_TOKEN"]Lakukan Rotasi Jika Ragu
Jika token mungkin telah terbuka, terbitkan token baru dan nonaktifkan token lama. Rotasi membatasi lamanya rahasia yang bocor tetap dapat digunakan.
Pemeriksaan Singkat
Kenali format header yang benar.
Ringkasan: Satu Header, Satu Pemeriksaan
Kirim rahasia sebagai Bearer dalam header Authorization, bandingkan dengan aman, dan jawab dengan 401 jika pemeriksaan gagal. Sederhana dan kuat. ✅
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Token Pembawa dan Header” gratis?
Ya — teks lengkap “Token Pembawa dan Header” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus MCP Academy, upgrade ke CoddyKit PRO. Kursus MCP Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Token Pembawa dan Header”?
Wajibkan dan baca token akses pada setiap permintaan. Kamu berlatih MCP Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai MCP Academy?
Tidak diperlukan pengalaman sebelumnya. MCP Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Token Pembawa dan Header” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran MCP Academy ini?
Ya. Setiap pelajaran MCP Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Mengapa Server Jarak Jauh Membutuhkan Autentikasi
- Token Pembawa dan Header
- Alur OAuth dalam MCP
- Membatasi Cakupan Kemampuan Token