MCP Academy · leksjon

Bearer-token og headere

Krev og les et tilgangstoken for hver forespørsel.

Leksjon 2 av 413 trinn

Bearer-token og headere er en gratis leksjon i MCP Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i MCP Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i MCP Academy inneholder totalt 4 leksjoner.

Hva et Bearer-token er

Et bearer-token er en hemmelig tekststreng som betyr «den som har denne, får tilgang». Serveren stoler på innehaveren, uten at det trengs et passord for hvert kall. 🎟️

Authorization-headeren

Klienter sender tokenet i HTTP-Authorization-headeren, slik at det automatisk følger med hver forespørsel.

Bearer-prefikset

Headerverdien begynner med ordet Bearer, et mellomrom og deretter tokenet. Dette prefikset forteller serveren hvilken autentiseringsmetode som brukes.

GET /mcp HTTP/1.1
Authorization: Bearer sk-7f3a9c2e8b1d4a6f

Lese headeren på serveren

MCP-serveren henter Authorization-verdien fra den innkommende forespørselen før den behandler JSON-RPC-kroppen.

auth = request.headers.get("Authorization", "")
token = auth.removeprefix("Bearer ").strip()

Sammenlign, og avgjør deretter

Serveren kontrollerer tokenet mot det forventede tokenet. Ved samsvar slippes forespørselen gjennom; alt annet blir avvist.

if token != EXPECTED_TOKEN:
    raise HTTPException(status_code=401)

Bruk sammenligning med konstant tid

Vanlig likhetssammenligning kan lekke tidsinformasjon. Bruk en sammenligning med konstant tid, slik at angripere ikke kan gjette tokenet tegn for tegn.

import hmac
ok = hmac.compare_digest(token, EXPECTED_TOKEN)

401 betyr ikke autentisert

Returner 401 Unauthorized når tokenet mangler eller er ugyldig. Det signaliserer at innringeren må oppgi gyldig legitimasjon.

403 betyr ikke tillatt

Bruk 403 Forbidden når innringeren er kjent, men mangler tillatelse til handlingen. Det er et annet svar enn 401.

Hold token utenfor URL-er

Legg aldri tokenet i spørringsstrengen. URL-er havner i logger og nettleserhistorikk, så headeren er et tryggere sted for hemmeligheter.

Lagre hemmeligheter i miljøet

Les det forventede tokenet fra en miljøvariabel, aldri fra hardkodet kildekode. Da holdes det utenfor versjonskontrollen.

import os
EXPECTED_TOKEN = os.environ["MCP_TOKEN"]

Roter ved tvil

Hvis et token kan ha blitt eksponert, utsteder De et nytt og trekker tilbake det gamle. Rotering begrenser hvor lenge en lekket hemmelighet forblir nyttig.

Kort sjekk

Finn riktig headerformat.

Oppsummering: Én header, én kontroll

Send hemmeligheten som Bearer i Authorization-headeren, sammenlign den på en sikker måte, og svar med 401 når den ikke består kontrollen. Enkelt og solid. ✅

Gratis å komme i gang

Lær deg Python med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
30
Leksjoner
120

Ofte stilte spørsmål

Er leksjonen «Bearer-token og headere» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien MCP Academy, inkludert «Bearer-token og headere», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i MCP Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Bearer-token og headere»?

Krev og les et tilgangstoken for hver forespørsel. Du øver på MCP Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med MCP Academy?

Ingen tidligere erfaring er nødvendig. MCP Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «Bearer-token og headere»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne MCP Academy-leksjonen?

Ja. Alle MCP Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Derfor trenger eksterne servere autentisering
  2. Bearer-token og headere
  3. OAuth-flyten i MCP
  4. Begrense hva et token kan gjøre
← Tilbake til MCP Academy