0Pricing
MCP Academy · Lekcja

Ograniczanie możliwości tokenu

Ogranicz dostęp wyłącznie do właściwych narzędzi i danych.

Ograniczanie możliwości tokenu to bezpłatna lekcja MCP Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej MCP Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs MCP Academy zawiera 4 lekcji w sumie.

Token nie daje dostępu do wszystkiego

Poprawny token nie powinien odblokowywać wszystkiego. Zakresy uprawnień pozwalają ograniczyć token do konkretnych uprawnień, których jego posiadacz rzeczywiście potrzebuje. 🎯

Czym jest zakres uprawnień

Zakres uprawnień to nazwane uprawnienie, na przykład do odczytu lub zapisu. Tokeny są wydawane z zestawem zakresów opisujących, jakie operacje mogą wykonywać.

Minimalne uprawnienia

Stosuj zasadę minimalnych uprawnień: przyznawaj najmniejszy zestaw zakresów, który wystarczy do wykonania zadania, i nic więcej.

Zakresy są zapisane w tokenie

Gdy OAuth wydaje token, przyznane zakresy uprawnień są zapisywane razem z nim. Serwer może je odczytać i zdecydować, na co zezwolić.

{
  "access_token": "eyJ...",
  "scope": "tools:read tools:run"
}

Sprawdzaj zakres dla każdego narzędzia

Przed uruchomieniem wrażliwego narzędzia sprawdź, czy token zawiera wymagany zakres uprawnień. Jeśli go brakuje, odrzuć wywołanie.

if "tools:run" not in token_scopes:
    raise HTTPException(status_code=403)

Odczyt a zapis

Rozdziel zakres odczytu od zakresu zapisu, aby token przeznaczony wyłącznie do przeglądania danych nie mógł po cichu ich modyfikować.

Uprawnienia dla poszczególnych narzędzi

Możesz określać dostęp dla każdego narzędzia osobno: udostępnić bezpieczny kalkulator wszystkim, a narzędzie delete chronić bardziej restrykcyjnym zakresem uprawnień.

Ogranicz także dane

Zakresy mogą ograniczać, które zasoby widzi token, na przykład do jednego folderu projektu, zamiast do każdego pliku dostępnego dla serwera.

Brak zakresu oznacza 403

Żądanie z poprawnym tokenem, ale niewłaściwym zakresem, jest uwierzytelnione, lecz niedozwolone, więc właściwą odpowiedzią jest 403 Forbidden.

Kontroluj przyznane uprawnienia

Prowadź rejestr tokenów i przypisanych im zakresów. Ścieżka audytu jasno pokaże, kto mógł zrobić co, jeśli coś pójdzie nie tak.

Z czasem zaostrzaj uprawnienia

Regularnie przeglądaj zakresy i odbieraj te, które nie są już potrzebne. Stałe zawężanie uprawnień zmniejsza powierzchnię ataku.

Szybkie sprawdzenie

Wybierz najbezpieczniejszy projekt.

Podsumowanie: tylko niezbędny dostęp

Zakresy zmieniają jeden token w precyzyjny klucz. Przyznawaj najmniejszy niezbędny zakres, sprawdzaj go dla każdego narzędzia i zwracaj 403, gdy go brakuje. 🗝️

Często zadawane pytania

Czy lekcja „Ograniczanie możliwości tokenu” jest bezpłatna?

Tak — pełny tekst „Ograniczanie możliwości tokenu” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu MCP Academy, przejdź na CoddyKit PRO. Kurs MCP Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Ograniczanie możliwości tokenu”?

Ogranicz dostęp wyłącznie do właściwych narzędzi i danych. Ćwiczysz MCP Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć MCP Academy?

Nie wymagamy żadnego doświadczenia. MCP Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Ograniczanie możliwości tokenu”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji MCP Academy?

Tak. Każda lekcja MCP Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Dlaczego zdalne serwery potrzebują uwierzytelniania
  2. Tokeny Bearer i nagłówki
  3. Przepływ OAuth w MCP
  4. Ograniczanie możliwości tokenu
← Powrót do MCP Academy