Menu
Coddy logo textTech

Chiavi API e Bearer

Lezione 43 di 47 del corso Reti da terminale di Coddy.

La maggior parte delle API ti identifica tramite un'intestazione anziché un modulo di accesso. La forma più comune è:

curl -s -H 'Authorization: Bearer YOUR_TOKEN' http://127.0.0.1:9132/me

Bearer significa esattamente quello che sembra: chiunque possieda questo token viene considerato come te. Non ci sono ulteriori verifiche, né password né un secondo fattore. Un token divulgato equivale a un account compromesso finché non viene revocato.

Questo ha conseguenze su come lo gestisci. Un token in un URL finisce nella cronologia del browser e nei log del server, quindi va inserito in un'intestazione. Un token in un comando della shell finisce nella cronologia della shell: ecco perché gli script reali lo leggono da una variabile d'ambiente invece di inserirlo direttamente nel codice.

Alcune API usano un'intestazione con un nome diverso, come X-API-Key. Il funzionamento è identico: una stringa segreta in un'intestazione, inviata con ogni richiesta.

challenge icon

Sfida

Difficile

Invia un token e verifica che sia arrivato integro.

  1. Avvia il listener di acquisizione sulla porta 9132
  2. Effettua una richiesta a /me con l'intestazione Authorization: Bearer t0ken
  3. Stampa la riga di autorizzazione da req.txt

Output previsto:

Authorization: Bearer t0ken

Provalo tu

Terminale
quiz iconMettiti alla prova

Questa lezione include un breve quiz. Inizia la lezione per rispondere e tenere traccia dei tuoi progressi.

Tutte le lezioni di Reti da terminale

Esercitati da solo: Playground Terminal