Klucze API i Bearer
Lekcja 43 z 47 w kursie Sieci komputerowe w terminalu w Coddy.
Większość interfejsów API identyfikuje Cię za pomocą nagłówka, a nie formularza logowania. Typowy format wygląda tak:
curl -s -H 'Authorization: Bearer YOUR_TOKEN' http://127.0.0.1:9132/meBearer oznacza dokładnie to, na co wskazuje nazwa: każdy, kto posiada ten token, jest traktowany jak Ty. Nie ma dodatkowej weryfikacji, hasła ani drugiego składnika. Ujawniony token oznacza ujawnione konto, dopóki token nie zostanie unieważniony.
Ma to konsekwencje dla sposobu obchodzenia się z tokenem. Token w adresie URL trafia do historii przeglądarki i logów serwera, dlatego powinien znajdować się w nagłówku. Token w poleceniu powłoki trafia do historii powłoki, dlatego prawdziwe skrypty odczytują go ze zmiennej środowiskowej, zamiast wpisywać go na stałe.
Niektóre interfejsy API używają nagłówka o innej nazwie, takiego jak X-API-Key. Mechanizm jest identyczny: tajny ciąg znaków w nagłówku, wysyłany z każdym żądaniem.
Wyzwanie
TrudnyWyślij token i potwierdź, że dotarł bez zmian.
- Uruchom nasłuchujący przechwytujący na porcie 9132
- Wyślij żądanie
/mez nagłówkiemAuthorization: Bearer t0ken - Wypisz linię autoryzacji z pliku
req.txt
Oczekiwany wynik:
Authorization: Bearer t0kenSpróbuj swoich sił
Ta lekcja zawiera krótki quiz. Zacznij lekcję, żeby na niego odpowiedzieć i śledzić swoje postępy.
Wszystkie lekcje w sekcji Sieci komputerowe w terminalu
3Porty i gniazda
Czym jest portDobrze znane portyLocalhostNasłuchiwanie a łączeniePodsumowanie: porty6curl od podstaw do zaawansowania
Wyświetlanie nagłówkówZapisywanie odpowiedziWłasne nagłówkiStatus i czasKody zakończenia curlPodsumowanie: flagi curl9Uwierzytelnianie i debugowanie
Klucze API i BearerUser AgentLimity czasu i ponowieniaAnaliza błęduPodsumowanie: debugowaniePoćwicz samodzielnie: Edytor online Terminal