MCP Academy · บทเรียน

เหตุใดเซิร์ฟเวอร์ระยะไกลจึงต้องมีการยืนยันตัวตน

ทำความเข้าใจความเสี่ยงของปลายทาง MCP สาธารณะที่เปิดให้เข้าถึง

บทเรียน 1 จาก 413 ขั้นตอน

เหตุใดเซิร์ฟเวอร์ระยะไกลจึงต้องมีการยืนยันตัวตน เป็นบทเรียน MCP Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน MCP Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส MCP Academy มีบทเรียนทั้งหมด 4 บทเรียน

จากภายในเครื่องสู่ระยะไกล

เมื่อเซิร์ฟเวอร์ MCP ทำงานผ่าน stdio จะมีเพียงเครื่องของคุณเองที่เข้าถึงได้ เมื่อย้ายไปใช้ HTTP ทันใดนั้นทั้งอินเทอร์เน็ตก็สามารถมาเคาะประตูได้ 🌐

ไม่มีประตู ก็ไม่มีแม่กุญแจ

เซิร์ฟเวอร์ HTTP ใหม่จะไม่มี การยืนยันตัวตนมาให้โดยค่าเริ่มต้น ใครก็ตามที่รู้ URL ก็สามารถแสดงรายการและเรียกใช้เครื่องมือทุกอย่างที่คุณเปิดเผยได้

เครื่องมือทำงานจริงได้

เครื่องมือ MCP อ่านไฟล์ เข้าถึงฐานข้อมูล และเรียกใช้ API ได้ ปลายทางที่เปิดไว้จึงมอบความสามารถเหล่านี้ให้กับ คนแปลกหน้า ไม่ใช่แค่ไคลเอ็นต์ที่คุณไว้วางใจ

การเรียกแบบไม่ระบุตัวตนคือความเสี่ยง

ปัญหาหลักคือเซิร์ฟเวอร์ไม่สามารถทราบได้ว่าใครเป็นผู้เรียก หากไม่มี ตัวตน คำขอทุกรายการจะดูน่าเชื่อถือเท่าเทียมกัน

การยืนยันตัวตนกับการอนุญาต

การยืนยันตัวตนถามว่า “คุณคือใคร” ส่วนการอนุญาตถามว่า “คุณทำอะไรได้บ้าง” คุณต้องตอบคำถามแรกก่อน คำถามที่สองจึงจะมีความหมาย

URL สาธารณะไม่ใช่ความลับ

ผู้คนมักคิดว่า URL ที่เดายากนั้นปลอดภัย แต่บันทึกการใช้งาน พร็อกซี และการแชร์ลิงก์ทำให้ URL รั่วไหลได้อย่างรวดเร็ว URL ที่ยาวไม่ใช่ การป้องกันที่แท้จริง

ต้นทุนของปลายทางแบบเปิด

เซิร์ฟเวอร์ที่ไม่มีการป้องกันเปิดโอกาสให้ขโมยข้อมูล ใช้ API แบบมีค่าใช้จ่ายในทางที่ผิด และสร้างค่าใช้จ่ายที่พุ่งสูงขึ้น การ ควบคุมการเข้าถึงช่วยควบคุมต้นทุนเหล่านี้

โทเค็น: คำตอบทั่วไป

วิธีแก้ที่ใช้กันทั่วไปคือกำหนดให้ทุกคำขอต้องมีความลับ โทเค็นที่ถูกต้องจะ ยืนยันว่าผู้เรียกได้รับอนุญาต ส่วนคำขอที่ไม่มีโทเค็นจะถูกปฏิเสธ

ปฏิเสธเร็วและแจ้งให้ชัดเจน

เซิร์ฟเวอร์ที่ดีจะตรวจสอบโทเค็นก่อนเริ่มทำงานใด ๆ และส่ง 401 Unauthorized เมื่อโทเค็นหายไปหรือไม่ถูกต้อง

from fastapi import Header, HTTPException

def require_token(authorization: str = Header(None)):
    if not authorization:
        raise HTTPException(status_code=401)

ใช้ HTTPS เสมอ

โทเค็นเดินทางไปในเฮดเดอร์ของคำขอ ดังนั้นตัวการเชื่อมต่อเองจึงต้องเข้ารหัส HTTPS ช่วยป้องกันผู้โจมตีไม่ให้อ่านความลับระหว่างการส่ง

การยืนยันตัวตนเมื่อใช้งานระยะไกลไม่ใช่ทางเลือก

สำหรับสิ่งใดก็ตามที่เข้าถึงได้จากนอกแล็ปท็อปของคุณ ให้ถือว่า การยืนยันตัวตนเป็นสิ่งจำเป็น ไม่ใช่สิ่งที่ค่อยเพิ่มในภายหลังได้

ตรวจสอบความเข้าใจ

ลองประเมินความเสี่ยงของระบบระยะไกลอย่างรวดเร็ว

สรุป: ล็อกสำหรับประตูที่เปิดไว้

ระบบระยะไกลหมายถึงเข้าถึงได้ และสิ่งที่เข้าถึงได้ก็จำเป็นต้องมีล็อก กำหนดให้ใช้ โทเค็น ปฏิเสธการเรียกแบบไม่ระบุตัวตน และใช้งานทั้งหมดผ่าน HTTPS 🔐

เริ่มต้นได้ฟรี

เรียนรู้ Python ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
30
บทเรียน
120

คำถามที่พบบ่อย

บทเรียน “เหตุใดเซิร์ฟเวอร์ระยะไกลจึงต้องมีการยืนยันตัวตน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “เหตุใดเซิร์ฟเวอร์ระยะไกลจึงต้องมีการยืนยันตัวตน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส MCP Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส MCP Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “เหตุใดเซิร์ฟเวอร์ระยะไกลจึงต้องมีการยืนยันตัวตน”

ทำความเข้าใจความเสี่ยงของปลายทาง MCP สาธารณะที่เปิดให้เข้าถึง คุณปฏิบัติ MCP Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน MCP Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน MCP Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “เหตุใดเซิร์ฟเวอร์ระยะไกลจึงต้องมีการยืนยันตัวตน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน MCP Academy นี้ได้ไหม

ได้ บทเรียน MCP Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เหตุใดเซิร์ฟเวอร์ระยะไกลจึงต้องมีการยืนยันตัวตน
  2. โทเค็น Bearer และเฮดเดอร์
  3. กระบวนการ OAuth ใน MCP
  4. กำหนดขอบเขตสิ่งที่โทเค็นทำได้
← กลับไปที่ MCP Academy