Membatasi Cakupan Kemampuan Token
Batasi akses hanya ke alat dan data yang tepat.
Membatasi Cakupan Kemampuan Token adalah pelajaran MCP Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar MCP Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus MCP Academy mencakup 4 pelajaran total.
Token Tidak Membuka Semuanya
Token yang valid seharusnya tidak membuka akses ke semuanya. Cakupan memungkinkan token hanya membawa izin tertentu yang benar-benar dibutuhkan pemegangnya. 🎯
Apa Itu Cakupan
Cakupan adalah izin bernama, seperti membaca atau menulis. Token diterbitkan bersama sekumpulan cakupan yang menjelaskan tindakan yang boleh dilakukannya.
Hak Istimewa Minimum
Ikuti prinsip hak istimewa minimum: berikan sekumpulan cakupan terkecil yang dapat menyelesaikan tugas, tanpa tambahan apa pun.
Cakupan Tersimpan dalam Token
Saat OAuth menerbitkan token, cakupan yang diberikan dicatat bersamanya. Server dapat membacanya untuk menentukan tindakan yang diizinkan.
{
"access_token": "eyJ...",
"scope": "tools:read tools:run"
}Periksa Cakupan untuk Setiap Alat
Sebelum menjalankan alat yang sensitif, pastikan token mencakup cakupan yang diperlukan. Jika tidak ada, tolak panggilan tersebut.
if "tools:run" not in token_scopes:
raise HTTPException(status_code=403)Baca vs Tulis
Pisahkan cakupan baca dari cakupan tulis agar token yang hanya dimaksudkan untuk melihat data tidak dapat diam-diam mengubahnya.
Izin untuk Setiap Alat
Anda dapat mengatur cakupan akses untuk setiap alat, dengan membuka kalkulator yang aman bagi semua orang sekaligus melindungi alat penghapusan dengan cakupan yang lebih ketat.
Batasi Datanya Juga
Cakupan dapat membatasi sumber daya yang dapat dilihat token, seperti satu folder proyek, bukan setiap berkas yang dapat dijangkau server.
Cakupan Tidak Ada Berarti 403
Permintaan dengan token valid tetapi cakupan yang salah telah diautentikasi, namun tidak diizinkan. Jadi, jawaban yang tepat adalah 403 Dilarang.
Audit Hal yang Anda Berikan
Simpan catatan tentang token mana yang memiliki cakupan mana. Jejak audit memperjelas siapa yang dapat melakukan apa jika terjadi masalah.
Perketat Seiring Waktu
Tinjau cakupan secara berkala dan cabut yang tidak lagi diperlukan. Penyempitan izin secara bertahap memperkecil permukaan serangan Anda.
Pemeriksaan Singkat
Pilih keputusan perancangan yang paling aman.
Rangkuman: Akses Secukupnya
Cakupan mengubah satu token menjadi kunci yang tepat sasaran. Berikan hak minimum yang diperlukan, periksa setiap alat, dan jawab 403 jika cakupan tidak ada. 🗝️
Belajar Python dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Membatasi Cakupan Kemampuan Token” gratis?
Ya — teks lengkap “Membatasi Cakupan Kemampuan Token” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus MCP Academy, upgrade ke CoddyKit PRO. Kursus MCP Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Membatasi Cakupan Kemampuan Token”?
Batasi akses hanya ke alat dan data yang tepat. Kamu berlatih MCP Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai MCP Academy?
Tidak diperlukan pengalaman sebelumnya. MCP Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Membatasi Cakupan Kemampuan Token” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran MCP Academy ini?
Ya. Setiap pelajaran MCP Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Mengapa Server Jarak Jauh Membutuhkan Autentikasi
- Token Pembawa dan Header
- Alur OAuth dalam MCP
- Membatasi Cakupan Kemampuan Token