MCP Academy · Les

Bearer-tokens en headers

Vereis en lees per request een toegangstoken.

Les 2 van 413 stappen

Bearer-tokens en headers is een gratis MCP Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject MCP Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus MCP Academy bevat in totaal 4 lessen.

Wat een bearer-token is

Een bearer-token is een geheime tekenreeks die betekent: "wie dit bezit, krijgt toegang". De server vertrouwt de bezitter; per aanroep is geen wachtwoord nodig. 🎟️

De Authorization-header

Clients sturen het token mee in de HTTP-Authorization-header, zodat het automatisch met elk verzoek wordt meegestuurd.

Het Bearer-voorvoegsel

De headerwaarde begint met het woord Bearer, gevolgd door een spatie en het token. Dat voorvoegsel vertelt de server welk authenticatieschema wordt gebruikt.

GET /mcp HTTP/1.1
Authorization: Bearer sk-7f3a9c2e8b1d4a6f

De header op de server lezen

Je MCP-server haalt de waarde van Authorization uit het binnenkomende verzoek voordat hij de JSON-RPC-inhoud verwerkt.

auth = request.headers.get("Authorization", "")
token = auth.removeprefix("Bearer ").strip()

Vergelijken en dan beslissen

De server vergelijkt het token met de verwachte waarde. Bij een overeenkomst wordt het verzoek doorgelaten; al het andere wordt afgewezen.

if token != EXPECTED_TOKEN:
    raise HTTPException(status_code=401)

Gebruik een vergelijking in constante tijd

Een gewone gelijkheidscontrole kan timinginformatie lekken. Gebruik een vergelijking in constante tijd, zodat aanvallers het token niet teken voor teken kunnen raden.

import hmac
ok = hmac.compare_digest(token, EXPECTED_TOKEN)

401 betekent niet geauthenticeerd

Geef 401 Unauthorized terug wanneer het token ontbreekt of ongeldig is. Dit geeft de aanroeper het signaal geldige inloggegevens aan te leveren.

403 betekent niet toegestaan

Gebruik 403 Forbidden wanneer de aanroeper bekend is, maar geen toestemming heeft voor die actie. Dit is een ander antwoord dan 401.

Houd tokens uit URL's

Plaats het token nooit in de queryreeks. URL's komen in logboeken en browsergeschiedenis terecht, dus de header is de veiligere plek voor geheimen.

Bewaar geheimen in de omgeving

Lees het verwachte token uit een omgevingsvariabele en zet het nooit rechtstreeks in de broncode. Zo blijft het buiten je versiebeheer.

import os
EXPECTED_TOKEN = os.environ["MCP_TOKEN"]

Roteer bij twijfel

Als een token mogelijk is blootgesteld, geef je een nieuw token uit en trek je het oude in. Rotatie beperkt hoelang een gelekt geheim bruikbaar blijft.

Snelle controle

Herken de juiste headerindeling.

Samenvatting: één header, één controle

Stuur het geheim als Bearer mee in de Authorization-header, vergelijk het veilig en geef 401 terug als het niet klopt. Eenvoudig en solide. ✅

Gratis beginnen

Leer Python met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
30
Lessen
120

Veelgestelde vragen

Is de les “Bearer-tokens en headers” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad MCP Academy, waaronder “Bearer-tokens en headers”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus MCP Academy bevat in totaal 4 lessen.

Wat leer ik in “Bearer-tokens en headers”?

Vereis en lees per request een toegangstoken. Je oefent met MCP Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met MCP Academy te beginnen?

Ervaring vooraf is niet nodig. MCP Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “Bearer-tokens en headers”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over MCP Academy?

Ja. Elke les over MCP Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Waarom externe servers authenticatie nodig hebben
  2. Bearer-tokens en headers
  3. De OAuth-flow in MCP
  4. De mogelijkheden van een token beperken
← Terug naar MCP Academy