MCP Academy · บทเรียน

โทเค็น Bearer และเฮดเดอร์

กำหนดให้มีและอ่านโทเค็นการเข้าถึงในแต่ละคำขอ

บทเรียน 2 จาก 413 ขั้นตอน

โทเค็น Bearer และเฮดเดอร์ เป็นบทเรียน MCP Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน MCP Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส MCP Academy มีบทเรียนทั้งหมด 4 บทเรียน

Bearer Token คืออะไร

Bearer token คือสตริงลับที่หมายความว่า “ใครก็ตามที่ถือสิ่งนี้ได้รับอนุญาตให้เข้าได้” เซิร์ฟเวอร์ไว้วางใจผู้ถือโทเค็น จึงไม่ต้องใช้รหัสผ่านในแต่ละการเรียก 🎟️

เฮดเดอร์ Authorization

ไคลเอ็นต์ส่งโทเค็นในเฮดเดอร์ Authorization ของ HTTP เพื่อให้โทเค็นติดไปกับทุกคำขอโดยอัตโนมัติ

คำนำหน้า Bearer

ค่าของเฮดเดอร์จะเริ่มต้นด้วยคำว่า Bearer ตามด้วยช่องว่างและโทเค็น คำนำหน้านี้จะบอกเซิร์ฟเวอร์ว่ากำลังใช้รูปแบบการยืนยันตัวตนใด

GET /mcp HTTP/1.1
Authorization: Bearer sk-7f3a9c2e8b1d4a6f

การอ่านเฮดเดอร์บนเซิร์ฟเวอร์

เซิร์ฟเวอร์ MCP ของคุณจะดึงค่า Authorization จากคำขอขาเข้าก่อนจัดการเนื้อหา JSON-RPC

auth = request.headers.get("Authorization", "")
token = auth.removeprefix("Bearer ").strip()

เปรียบเทียบแล้วตัดสินใจ

เซิร์ฟเวอร์ตรวจสอบโทเค็นกับค่าที่คาดไว้ หากตรงกันก็อนุญาตให้คำขอผ่าน มิฉะนั้นจะถูก ปฏิเสธ

if token != EXPECTED_TOKEN:
    raise HTTPException(status_code=401)

ใช้การเปรียบเทียบแบบใช้เวลาเท่ากัน

การตรวจความเท่ากันแบบทั่วไปอาจเผยเบาะแสจากเวลาได้ ให้ใช้การเปรียบเทียบแบบ ใช้เวลาเท่ากัน เพื่อป้องกันผู้โจมตีไม่ให้เดาโทเค็นทีละตัวอักษร

import hmac
ok = hmac.compare_digest(token, EXPECTED_TOKEN)

401 หมายถึงยังไม่ได้ยืนยันตัวตน

ส่ง 401 Unauthorized เมื่อโทเค็นหายไปหรือไม่ถูกต้อง ซึ่งเป็นสัญญาณให้ผู้เรียกส่งข้อมูลรับรองที่ถูกต้อง

403 หมายถึงไม่ได้รับอนุญาต

ใช้ 403 Forbidden เมื่อทราบตัวผู้เรียก แต่ผู้เรียกไม่มีสิทธิ์ดำเนินการนั้น คำตอบนี้แตกต่างจาก 401

อย่าใส่โทเค็นไว้ใน URL

อย่าใส่โทเค็นไว้ในสตริงคำค้น URL จะไปปรากฏในบันทึกการใช้งานและประวัติเบราว์เซอร์ ดังนั้น เฮดเดอร์จึงเป็นที่เก็บความลับที่ปลอดภัยกว่า

เก็บความลับไว้ในสภาพแวดล้อม

อ่านโทเค็นที่คาดไว้จาก ตัวแปรสภาพแวดล้อม และอย่าเขียนค่าไว้ตายตัวในซอร์สโค้ด วิธีนี้จะป้องกันไม่ให้โทเค็นอยู่ในระบบควบคุมเวอร์ชัน

import os
EXPECTED_TOKEN = os.environ["MCP_TOKEN"]

เปลี่ยนโทเค็นเมื่อไม่แน่ใจ

หากโทเค็นอาจรั่วไหล ให้ออกโทเค็นใหม่และยกเลิกโทเค็นเก่า การ หมุนเวียนโทเค็นจะจำกัดระยะเวลาที่ความลับที่รั่วไหลยังใช้งานได้

ตรวจสอบความเข้าใจ

ระบุรูปแบบเฮดเดอร์ที่ถูกต้อง

สรุป: หนึ่งเฮดเดอร์ หนึ่งการตรวจสอบ

ส่งความลับในรูปแบบ Bearer ผ่านเฮดเดอร์ Authorization เปรียบเทียบอย่างปลอดภัย และตอบกลับ 401 เมื่อไม่ผ่าน เรียบง่ายและมั่นคง ✅

เริ่มต้นได้ฟรี

เรียนรู้ Python ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
30
บทเรียน
120

คำถามที่พบบ่อย

บทเรียน “โทเค็น Bearer และเฮดเดอร์” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “โทเค็น Bearer และเฮดเดอร์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส MCP Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส MCP Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “โทเค็น Bearer และเฮดเดอร์”

กำหนดให้มีและอ่านโทเค็นการเข้าถึงในแต่ละคำขอ คุณปฏิบัติ MCP Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน MCP Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน MCP Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “โทเค็น Bearer และเฮดเดอร์” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน MCP Academy นี้ได้ไหม

ได้ บทเรียน MCP Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เหตุใดเซิร์ฟเวอร์ระยะไกลจึงต้องมีการยืนยันตัวตน
  2. โทเค็น Bearer และเฮดเดอร์
  3. กระบวนการ OAuth ใน MCP
  4. กำหนดขอบเขตสิ่งที่โทเค็นทำได้
← กลับไปที่ MCP Academy