MCP Academy · Pelajaran

Membatasi Cakupan Kemampuan Token

Batasi akses hanya ke alat dan data yang tepat.

Pelajaran 4 dari 413 langkah

Membatasi Cakupan Kemampuan Token adalah pelajaran MCP Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar MCP Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus MCP Academy mencakup 4 pelajaran total.

Token Tidak Membuka Semuanya

Token yang valid seharusnya tidak membuka akses ke semuanya. Cakupan memungkinkan token hanya membawa izin tertentu yang benar-benar dibutuhkan pemegangnya. 🎯

Apa Itu Cakupan

Cakupan adalah izin bernama, seperti membaca atau menulis. Token diterbitkan bersama sekumpulan cakupan yang menjelaskan tindakan yang boleh dilakukannya.

Hak Istimewa Minimum

Ikuti prinsip hak istimewa minimum: berikan sekumpulan cakupan terkecil yang dapat menyelesaikan tugas, tanpa tambahan apa pun.

Cakupan Tersimpan dalam Token

Saat OAuth menerbitkan token, cakupan yang diberikan dicatat bersamanya. Server dapat membacanya untuk menentukan tindakan yang diizinkan.

{
  "access_token": "eyJ...",
  "scope": "tools:read tools:run"
}

Periksa Cakupan untuk Setiap Alat

Sebelum menjalankan alat yang sensitif, pastikan token mencakup cakupan yang diperlukan. Jika tidak ada, tolak panggilan tersebut.

if "tools:run" not in token_scopes:
    raise HTTPException(status_code=403)

Baca vs Tulis

Pisahkan cakupan baca dari cakupan tulis agar token yang hanya dimaksudkan untuk melihat data tidak dapat diam-diam mengubahnya.

Izin untuk Setiap Alat

Anda dapat mengatur cakupan akses untuk setiap alat, dengan membuka kalkulator yang aman bagi semua orang sekaligus melindungi alat penghapusan dengan cakupan yang lebih ketat.

Batasi Datanya Juga

Cakupan dapat membatasi sumber daya yang dapat dilihat token, seperti satu folder proyek, bukan setiap berkas yang dapat dijangkau server.

Cakupan Tidak Ada Berarti 403

Permintaan dengan token valid tetapi cakupan yang salah telah diautentikasi, namun tidak diizinkan. Jadi, jawaban yang tepat adalah 403 Dilarang.

Audit Hal yang Anda Berikan

Simpan catatan tentang token mana yang memiliki cakupan mana. Jejak audit memperjelas siapa yang dapat melakukan apa jika terjadi masalah.

Perketat Seiring Waktu

Tinjau cakupan secara berkala dan cabut yang tidak lagi diperlukan. Penyempitan izin secara bertahap memperkecil permukaan serangan Anda.

Pemeriksaan Singkat

Pilih keputusan perancangan yang paling aman.

Rangkuman: Akses Secukupnya

Cakupan mengubah satu token menjadi kunci yang tepat sasaran. Berikan hak minimum yang diperlukan, periksa setiap alat, dan jawab 403 jika cakupan tidak ada. 🗝️

Gratis untuk memulai

Belajar Python dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
30
Pelajaran
120

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Membatasi Cakupan Kemampuan Token” gratis?

Ya — teks lengkap “Membatasi Cakupan Kemampuan Token” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus MCP Academy, upgrade ke CoddyKit PRO. Kursus MCP Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Membatasi Cakupan Kemampuan Token”?

Batasi akses hanya ke alat dan data yang tepat. Kamu berlatih MCP Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai MCP Academy?

Tidak diperlukan pengalaman sebelumnya. MCP Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Membatasi Cakupan Kemampuan Token” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran MCP Academy ini?

Ya. Setiap pelajaran MCP Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Mengapa Server Jarak Jauh Membutuhkan Autentikasi
  2. Token Pembawa dan Header
  3. Alur OAuth dalam MCP
  4. Membatasi Cakupan Kemampuan Token
← Kembali ke MCP Academy