Clés API et Bearer
Leçon 43 sur 47 du cours Réseautage avec le terminal de Coddy.
La plupart des API vous identifient avec un en-tête plutôt qu’avec un formulaire de connexion. La forme courante est la suivante :
curl -s -H 'Authorization: Bearer YOUR_TOKEN' http://127.0.0.1:9132/meBearer signifie exactement ce que le terme suggère : quiconque possède ce jeton est considéré comme vous. Il n’y a aucune vérification supplémentaire, aucun mot de passe ni aucun deuxième facteur. Un jeton divulgué équivaut à un compte compromis jusqu’à sa révocation.
Cela a des conséquences sur la manière dont vous le manipulez. Un jeton placé dans une URL se retrouve dans l’historique du navigateur et dans les journaux du serveur : il doit donc figurer dans un en-tête. Un jeton présent dans une commande shell se retrouve dans l’historique de votre shell, raison pour laquelle les scripts réels le lisent depuis une variable d’environnement au lieu de l’inscrire en dur.
Certaines API utilisent un en-tête portant un autre nom, comme X-API-Key. Le fonctionnement est identique : une chaîne secrète dans un en-tête, envoyée avec chaque requête.
Défi
DifficileEnvoyez un jeton et confirmez qu’il est arrivé intact.
- Démarrez l’écouteur de capture sur le port 9132
- Effectuez une requête vers
/meen transmettant l’en-têteAuthorization: Bearer t0ken - Affichez la ligne d’autorisation de
req.txt
Sortie attendue :
Authorization: Bearer t0kenEssayez vous-même
Cette leçon comprend un petit quiz. Commencez la leçon pour y répondre et suivre votre progression.
Toutes les leçons de Réseautage avec le terminal
1Comment les réseaux communiquent
Qu’est-ce qu’un réseauClients et serveursAdresses IPVotre première requête2Noms et DNS
Pourquoi les noms existentLe fichier hostsRechercher un nomTypes d’enregistrementsRécapitulatif : les noms3Ports et sockets
Qu’est-ce qu’un portPorts bien connusLocalhostÉcoute ou connexionRécapitulatif : les ports6curl en profondeur
Afficher les en-têtesEnregistrer les réponsesEn-têtes personnalisésStatut et duréeCodes de sortie de curlRécapitulatif : options de curl9Authentification et débogage
Clés API et BearerL’agent utilisateurDélais d’attente et nouvelles tentativesLire un échecRécapitulatif : débogageEntraînez-vous par vous-même : Playground Terminal