0Pricing
MCP Academy · Урок

Токены предъявителя и заголовки

Требуйте и считывайте токен доступа для каждого запроса.

«Токены предъявителя и заголовки» — бесплатный урок MCP Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения MCP Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс MCP Academy содержит 4 уроков всего.

Части этого урока еще не переведены и отображаются на английском.

What a Bearer Token Is

A bearer token is a secret string that means "whoever holds this is allowed in." The server trusts the holder, no password needed per call. 🎟️

The Authorization Header

Clients send the token in the HTTP Authorization header so it rides along with every request automatically.

The Bearer Prefix

The header value starts with the word Bearer, a space, then the token. That prefix tells the server which auth scheme is in use.

GET /mcp HTTP/1.1
Authorization: Bearer sk-7f3a9c2e8b1d4a6f

Reading the Header on the Server

Your MCP server pulls the Authorization value off the incoming request before handling the JSON-RPC body.

auth = request.headers.get("Authorization", "")
token = auth.removeprefix("Bearer ").strip()

Compare, Then Decide

The server checks the token against what it expects. A match lets the request through; anything else is rejected.

if token != EXPECTED_TOKEN:
    raise HTTPException(status_code=401)

Use Constant-Time Comparison

Plain equality can leak timing hints. Use a constant-time compare so attackers cannot guess the token character by character.

import hmac
ok = hmac.compare_digest(token, EXPECTED_TOKEN)

401 Means Not Authenticated

Return 401 Unauthorized when the token is missing or invalid. It signals the caller to supply valid credentials.

403 Means Not Allowed

Use 403 Forbidden when the caller is known but lacks permission for that action. It is a different answer than 401.

Keep Tokens Out of URLs

Never put the token in the query string. URLs land in logs and browser history, so the header is the safer home for secrets.

Store Secrets in the Environment

Read the expected token from an environment variable, never hardcoded in source. That keeps it out of your version control.

import os
EXPECTED_TOKEN = os.environ["MCP_TOKEN"]

Rotate When in Doubt

If a token might be exposed, issue a new one and retire the old. Rotation limits how long a leaked secret stays useful.

Quick Check

Spot the correct header format.

Recap: One Header, One Check

Send the secret as Bearer in the Authorization header, compare it safely, and answer 401 when it fails. Simple and solid. ✅

Часто задаваемые вопросы

Урок «Токены предъявителя и заголовки» бесплатный?

Да — полный текст урока «Токены предъявителя и заголовки» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс MCP Academy, подпишись на CoddyKit PRO. Курс MCP Academy содержит 4 уроков всего.

Чему я научусь в уроке «Токены предъявителя и заголовки»?

Требуйте и считывайте токен доступа для каждого запроса. Ты практикуешь MCP Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать MCP Academy?

Предыдущий опыт не требуется. MCP Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Токены предъявителя и заголовки»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке MCP Academy?

Да. Каждый урок MCP Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Зачем удалённым серверам аутентификация
  2. Токены предъявителя и заголовки
  3. Процесс OAuth в MCP
  4. Ограничение возможностей токена
← Назад к MCP Academy