Bearer-tokens en headers
Vereis en lees per request een toegangstoken.
Bearer-tokens en headers is een gratis MCP Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject MCP Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus MCP Academy bevat in totaal 4 lessen.
Wat een bearer-token is
Een bearer-token is een geheime tekenreeks die betekent: "wie dit bezit, krijgt toegang". De server vertrouwt de bezitter; per aanroep is geen wachtwoord nodig. 🎟️
De Authorization-header
Clients sturen het token mee in de HTTP-Authorization-header, zodat het automatisch met elk verzoek wordt meegestuurd.
Het Bearer-voorvoegsel
De headerwaarde begint met het woord Bearer, gevolgd door een spatie en het token. Dat voorvoegsel vertelt de server welk authenticatieschema wordt gebruikt.
GET /mcp HTTP/1.1
Authorization: Bearer sk-7f3a9c2e8b1d4a6fDe header op de server lezen
Je MCP-server haalt de waarde van Authorization uit het binnenkomende verzoek voordat hij de JSON-RPC-inhoud verwerkt.
auth = request.headers.get("Authorization", "")
token = auth.removeprefix("Bearer ").strip()Vergelijken en dan beslissen
De server vergelijkt het token met de verwachte waarde. Bij een overeenkomst wordt het verzoek doorgelaten; al het andere wordt afgewezen.
if token != EXPECTED_TOKEN:
raise HTTPException(status_code=401)Gebruik een vergelijking in constante tijd
Een gewone gelijkheidscontrole kan timinginformatie lekken. Gebruik een vergelijking in constante tijd, zodat aanvallers het token niet teken voor teken kunnen raden.
import hmac
ok = hmac.compare_digest(token, EXPECTED_TOKEN)401 betekent niet geauthenticeerd
Geef 401 Unauthorized terug wanneer het token ontbreekt of ongeldig is. Dit geeft de aanroeper het signaal geldige inloggegevens aan te leveren.
403 betekent niet toegestaan
Gebruik 403 Forbidden wanneer de aanroeper bekend is, maar geen toestemming heeft voor die actie. Dit is een ander antwoord dan 401.
Houd tokens uit URL's
Plaats het token nooit in de queryreeks. URL's komen in logboeken en browsergeschiedenis terecht, dus de header is de veiligere plek voor geheimen.
Bewaar geheimen in de omgeving
Lees het verwachte token uit een omgevingsvariabele en zet het nooit rechtstreeks in de broncode. Zo blijft het buiten je versiebeheer.
import os
EXPECTED_TOKEN = os.environ["MCP_TOKEN"]Roteer bij twijfel
Als een token mogelijk is blootgesteld, geef je een nieuw token uit en trek je het oude in. Rotatie beperkt hoelang een gelekt geheim bruikbaar blijft.
Snelle controle
Herken de juiste headerindeling.
Samenvatting: één header, één controle
Stuur het geheim als Bearer mee in de Authorization-header, vergelijk het veilig en geef 401 terug als het niet klopt. Eenvoudig en solide. ✅
Leer Python met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 30
- Lessen
- 120
Veelgestelde vragen
Is de les “Bearer-tokens en headers” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad MCP Academy, waaronder “Bearer-tokens en headers”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus MCP Academy bevat in totaal 4 lessen.
Wat leer ik in “Bearer-tokens en headers”?
Vereis en lees per request een toegangstoken. Je oefent met MCP Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met MCP Academy te beginnen?
Ervaring vooraf is niet nodig. MCP Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.
Hoe lang duurt de les “Bearer-tokens en headers”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over MCP Academy?
Ja. Elke les over MCP Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Waarom externe servers authenticatie nodig hebben
- Bearer-tokens en headers
- De OAuth-flow in MCP
- De mogelijkheden van een token beperken