MCP Academy · Lezione

Bearer token e header

Richieda e legga un token di accesso per ogni richiesta.

Lezione 2 di 413 passaggi

Bearer token e header è una lezione MCP Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento MCP Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso MCP Academy include 4 lezioni in totale.

Cos'è un bearer token

Un bearer token è una stringa segreta che significa «chiunque la possieda può accedere». Il server si fida del possessore e non serve una password per ogni chiamata. 🎟️

L'header Authorization

I client inviano il token nell'header HTTP Authorization, così viene incluso automaticamente in ogni richiesta.

Il prefisso Bearer

Il valore dell'header inizia con la parola Bearer, seguita da uno spazio e dal token. Questo prefisso indica al server quale schema di autenticazione viene utilizzato.

GET /mcp HTTP/1.1
Authorization: Bearer sk-7f3a9c2e8b1d4a6f

Leggere l'header sul server

Il server MCP estrae il valore di Authorization dalla richiesta in arrivo prima di gestire il body JSON-RPC.

auth = request.headers.get("Authorization", "")
token = auth.removeprefix("Bearer ").strip()

Confrontare e decidere

Il server confronta il token con quello previsto. Se corrisponde, la richiesta passa; in caso contrario viene rifiutata.

if token != EXPECTED_TOKEN:
    raise HTTPException(status_code=401)

Usare un confronto a tempo costante

Un'uguaglianza semplice può rivelare informazioni sui tempi di esecuzione. Usi un confronto a tempo costante, così gli aggressori non possono indovinare il token carattere per carattere.

import hmac
ok = hmac.compare_digest(token, EXPECTED_TOKEN)

401 significa non autenticato

Restituisca 401 Unauthorized quando il token manca o non è valido. In questo modo si segnala al chiamante di fornire credenziali valide.

403 significa non autorizzato

Usi 403 Forbidden quando il chiamante è noto ma non dispone dell'autorizzazione per quell'azione. È una risposta diversa da 401.

Tenere i token fuori dagli URL

Non inserisca mai il token nella query string. Gli URL finiscono nei log e nella cronologia del browser, quindi l'header è il posto più sicuro per conservare i segreti.

Conservare i segreti nell'ambiente

Legga il token previsto da una variabile d'ambiente, senza mai inserirlo direttamente nel codice sorgente. In questo modo non finirà nel controllo versione.

import os
EXPECTED_TOKEN = os.environ["MCP_TOKEN"]

Ruotare i token in caso di dubbio

Se un token potrebbe essere stato esposto, ne emetta uno nuovo e disattivi quello precedente. La rotazione limita il periodo in cui un segreto divulgato rimane utilizzabile.

Verifica rapida

Individui il formato corretto dell'header.

Riepilogo: un header, un controllo

Invii il segreto come Bearer nell'header Authorization, lo confronti in modo sicuro e restituisca 401 quando il controllo fallisce. Semplice e solido. ✅

Gratis per iniziare

Impara Python con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
30
Lezioni
120

Domande Frequenti

La lezione «Bearer token e header» è gratuita?

Sì — il testo completo di «Bearer token e header» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso MCP Academy, passa a CoddyKit PRO. Il corso MCP Academy include 4 lezioni in totale.

Cosa imparerò in «Bearer token e header»?

Richieda e legga un token di accesso per ogni richiesta. Eserciti MCP Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare MCP Academy?

Non è richiesta alcuna esperienza precedente. MCP Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Bearer token e header»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione MCP Academy?

Sì. Ogni lezione MCP Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Perché i server remoti richiedono l'autenticazione
  2. Bearer token e header
  3. Il flusso OAuth in MCP
  4. Limitare le operazioni consentite a un token
← Torna a MCP Academy