Chiavi API e Bearer
Lezione 43 di 47 del corso Reti da terminale di Coddy.
La maggior parte delle API ti identifica tramite un'intestazione anziché un modulo di accesso. La forma più comune è:
curl -s -H 'Authorization: Bearer YOUR_TOKEN' http://127.0.0.1:9132/meBearer significa esattamente quello che sembra: chiunque possieda questo token viene considerato come te. Non ci sono ulteriori verifiche, né password né un secondo fattore. Un token divulgato equivale a un account compromesso finché non viene revocato.
Questo ha conseguenze su come lo gestisci. Un token in un URL finisce nella cronologia del browser e nei log del server, quindi va inserito in un'intestazione. Un token in un comando della shell finisce nella cronologia della shell: ecco perché gli script reali lo leggono da una variabile d'ambiente invece di inserirlo direttamente nel codice.
Alcune API usano un'intestazione con un nome diverso, come X-API-Key. Il funzionamento è identico: una stringa segreta in un'intestazione, inviata con ogni richiesta.
Sfida
DifficileInvia un token e verifica che sia arrivato integro.
- Avvia il listener di acquisizione sulla porta 9132
- Effettua una richiesta a
/mecon l'intestazioneAuthorization: Bearer t0ken - Stampa la riga di autorizzazione da
req.txt
Output previsto:
Authorization: Bearer t0kenProvalo tu
Questa lezione include un breve quiz. Inizia la lezione per rispondere e tenere traccia dei tuoi progressi.
Tutte le lezioni di Reti da terminale
6curl in dettaglio
Visualizzare le intestazioniSalvare le risposteIntestazioni personalizzateStato e tempiCodici di uscita di curlRiepilogo: opzioni di curl9Autenticazione e debugging
Chiavi API e BearerL’agente utenteTimeout e tentativiAnalizzare un erroreRiepilogo: debuggingEsercitati da solo: Playground Terminal