Bearer token e header
Richieda e legga un token di accesso per ogni richiesta.
Bearer token e header è una lezione MCP Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento MCP Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso MCP Academy include 4 lezioni in totale.
Cos'è un bearer token
Un bearer token è una stringa segreta che significa «chiunque la possieda può accedere». Il server si fida del possessore e non serve una password per ogni chiamata. 🎟️
L'header Authorization
I client inviano il token nell'header HTTP Authorization, così viene incluso automaticamente in ogni richiesta.
Il prefisso Bearer
Il valore dell'header inizia con la parola Bearer, seguita da uno spazio e dal token. Questo prefisso indica al server quale schema di autenticazione viene utilizzato.
GET /mcp HTTP/1.1
Authorization: Bearer sk-7f3a9c2e8b1d4a6fLeggere l'header sul server
Il server MCP estrae il valore di Authorization dalla richiesta in arrivo prima di gestire il body JSON-RPC.
auth = request.headers.get("Authorization", "")
token = auth.removeprefix("Bearer ").strip()Confrontare e decidere
Il server confronta il token con quello previsto. Se corrisponde, la richiesta passa; in caso contrario viene rifiutata.
if token != EXPECTED_TOKEN:
raise HTTPException(status_code=401)Usare un confronto a tempo costante
Un'uguaglianza semplice può rivelare informazioni sui tempi di esecuzione. Usi un confronto a tempo costante, così gli aggressori non possono indovinare il token carattere per carattere.
import hmac
ok = hmac.compare_digest(token, EXPECTED_TOKEN)401 significa non autenticato
Restituisca 401 Unauthorized quando il token manca o non è valido. In questo modo si segnala al chiamante di fornire credenziali valide.
403 significa non autorizzato
Usi 403 Forbidden quando il chiamante è noto ma non dispone dell'autorizzazione per quell'azione. È una risposta diversa da 401.
Tenere i token fuori dagli URL
Non inserisca mai il token nella query string. Gli URL finiscono nei log e nella cronologia del browser, quindi l'header è il posto più sicuro per conservare i segreti.
Conservare i segreti nell'ambiente
Legga il token previsto da una variabile d'ambiente, senza mai inserirlo direttamente nel codice sorgente. In questo modo non finirà nel controllo versione.
import os
EXPECTED_TOKEN = os.environ["MCP_TOKEN"]Ruotare i token in caso di dubbio
Se un token potrebbe essere stato esposto, ne emetta uno nuovo e disattivi quello precedente. La rotazione limita il periodo in cui un segreto divulgato rimane utilizzabile.
Verifica rapida
Individui il formato corretto dell'header.
Riepilogo: un header, un controllo
Invii il segreto come Bearer nell'header Authorization, lo confronti in modo sicuro e restituisca 401 quando il controllo fallisce. Semplice e solido. ✅
Impara Python con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 30
- Lezioni
- 120
Domande Frequenti
La lezione «Bearer token e header» è gratuita?
Sì — il testo completo di «Bearer token e header» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso MCP Academy, passa a CoddyKit PRO. Il corso MCP Academy include 4 lezioni in totale.
Cosa imparerò in «Bearer token e header»?
Richieda e legga un token di accesso per ogni richiesta. Eserciti MCP Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare MCP Academy?
Non è richiesta alcuna esperienza precedente. MCP Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Bearer token e header»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione MCP Academy?
Sì. Ogni lezione MCP Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Perché i server remoti richiedono l'autenticazione
- Bearer token e header
- Il flusso OAuth in MCP
- Limitare le operazioni consentite a un token