Menu
Coddy logo textTech

Clés API et Bearer

Leçon 43 sur 47 du cours Réseautage avec le terminal de Coddy.

La plupart des API vous identifient avec un en-tête plutôt qu’avec un formulaire de connexion. La forme courante est la suivante :

curl -s -H 'Authorization: Bearer YOUR_TOKEN' http://127.0.0.1:9132/me

Bearer signifie exactement ce que le terme suggère : quiconque possède ce jeton est considéré comme vous. Il n’y a aucune vérification supplémentaire, aucun mot de passe ni aucun deuxième facteur. Un jeton divulgué équivaut à un compte compromis jusqu’à sa révocation.

Cela a des conséquences sur la manière dont vous le manipulez. Un jeton placé dans une URL se retrouve dans l’historique du navigateur et dans les journaux du serveur : il doit donc figurer dans un en-tête. Un jeton présent dans une commande shell se retrouve dans l’historique de votre shell, raison pour laquelle les scripts réels le lisent depuis une variable d’environnement au lieu de l’inscrire en dur.

Certaines API utilisent un en-tête portant un autre nom, comme X-API-Key. Le fonctionnement est identique : une chaîne secrète dans un en-tête, envoyée avec chaque requête.

challenge icon

Défi

Difficile

Envoyez un jeton et confirmez qu’il est arrivé intact.

  1. Démarrez l’écouteur de capture sur le port 9132
  2. Effectuez une requête vers /me en transmettant l’en-tête Authorization: Bearer t0ken
  3. Affichez la ligne d’autorisation de req.txt

Sortie attendue :

Authorization: Bearer t0ken

Essayez vous-même

Terminal
quiz iconTestez-vous

Cette leçon comprend un petit quiz. Commencez la leçon pour y répondre et suivre votre progression.

Toutes les leçons de Réseautage avec le terminal

Entraînez-vous par vous-même : Playground Terminal