Limitare le operazioni consentite a un token
Limiti l'accesso esclusivamente agli strumenti e ai dati appropriati.
Limitare le operazioni consentite a un token è una lezione MCP Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento MCP Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso MCP Academy include 4 lezioni in totale.
Un token non concede accesso a tutto
Un token valido non dovrebbe sbloccare ogni cosa. Gli ambiti consentono a un token di contenere solo le autorizzazioni specifiche di cui il titolare ha effettivamente bisogno. 🎯
Che cos'è un ambito
Un ambito è un'autorizzazione denominata, ad esempio per leggere o scrivere. I token vengono emessi con un insieme di ambiti che descrivono le operazioni consentite.
Privilegio minimo
Segua il principio del privilegio minimo: conceda il minor numero di ambiti che consenta di completare l'attività, senza aggiungere altro.
Gli ambiti viaggiano con il token
Quando OAuth emette un token, gli ambiti concessi vengono registrati insieme a esso. Il server può leggerli per decidere quali operazioni consentire.
{
"access_token": "eyJ...",
"scope": "tools:read tools:run"
}Verificare l'ambito per ogni strumento
Prima di eseguire uno strumento sensibile, verifichi che il token includa l'ambito richiesto. Se manca, rifiuti la chiamata.
if "tools:run" not in token_scopes:
raise HTTPException(status_code=403)Lettura e scrittura
Separi l'ambito di lettura da quello di scrittura, così un token destinato solo a visualizzare i dati non può modificarli senza che l'utente se ne accorga.
Autorizzazioni per strumento
Può definire l'ambito di accesso strumento per strumento, rendendo disponibile a tutti un calcolatore sicuro e proteggendo invece uno strumento di eliminazione con un ambito più restrittivo.
Limitare anche i dati
Gli ambiti possono limitare le risorse visibili a un token, ad esempio una sola cartella di progetto, invece di tutti i file raggiungibili dal server.
L'ambito mancante restituisce 403
Una richiesta con un token valido ma con l'ambito errato è autenticata, ma non autorizzata; la risposta corretta è quindi 403 Forbidden.
Verificare ciò che ha concesso
Conservi un registro dei token che possiedono ciascun ambito. Una traccia di audit chiarisce chi poteva fare cosa in caso di problemi.
Restringere nel tempo
Esamini regolarmente gli ambiti e revochi quelli non più necessari. Restringere progressivamente le autorizzazioni riduce la superficie di attacco.
Verifica rapida
Scelga la progettazione più sicura.
Riepilogo: solo l'accesso necessario
Gli ambiti trasformano un token in una chiave precisa. Conceda il minimo necessario, verifichi ogni strumento e restituisca 403 quando manca un ambito. 🗝️
Impara Python con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 30
- Lezioni
- 120
Domande Frequenti
La lezione «Limitare le operazioni consentite a un token» è gratuita?
Sì — il testo completo di «Limitare le operazioni consentite a un token» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso MCP Academy, passa a CoddyKit PRO. Il corso MCP Academy include 4 lezioni in totale.
Cosa imparerò in «Limitare le operazioni consentite a un token»?
Limiti l'accesso esclusivamente agli strumenti e ai dati appropriati. Eserciti MCP Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare MCP Academy?
Non è richiesta alcuna esperienza precedente. MCP Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Limitare le operazioni consentite a un token»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione MCP Academy?
Sì. Ogni lezione MCP Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Perché i server remoti richiedono l'autenticazione
- Bearer token e header
- Il flusso OAuth in MCP
- Limitare le operazioni consentite a un token