Menu
Coddy logo textTech

API-ключи и Bearer

Урок 43 из 47 курса Сетевое взаимодействие в терминале на Coddy.

Большинство API идентифицируют вас с помощью заголовка, а не формы входа. Обычно это выглядит так:

curl -s -H 'Authorization: Bearer YOUR_TOKEN' http://127.0.0.1:9132/me

Bearer означает именно то, что следует из этого слова: тот, кто предъявляет этот токен, считается вами. Никаких дополнительных проверок, пароля или второго фактора нет. Утёкший токен означает скомпрометированную учётную запись, пока токен не будет отозван.

Это влияет на то, как с ним следует обращаться. Токен в URL оказывается в истории браузера и журналах сервера, поэтому его следует помещать в заголовок. Токен в команде оболочки оказывается в истории оболочки, поэтому реальные скрипты считывают его из переменной окружения, а не жёстко задают в коде.

Некоторые API используют заголовок с другим названием, например X-API-Key. Механика та же: секретная строка в заголовке, отправляемая с каждым запросом.

challenge icon

Задание

Сложно

Отправьте токен и убедитесь, что он прибыл без изменений.

  1. Запустите слушатель захвата на порту 9132
  2. Отправьте запрос к /me с заголовком Authorization: Bearer t0ken
  3. Выведите строку авторизации из req.txt

Ожидаемый вывод:

Authorization: Bearer t0ken

Попробуйте сами

Терминал
quiz iconПроверьте себя

В этом уроке есть небольшой тест. Начните урок, чтобы ответить на вопросы и сохранить прогресс.

Все уроки раздела Сетевое взаимодействие в терминале

Потренируйтесь самостоятельно: Песочница Terminal