OAuth
OAuth ist ein offenes Autorisierungsprotokoll, das es einer Drittanbieter-Anwendung ermöglicht, einen begrenzten Zugriff auf die geschützten Ressourcen eines Nutzers in einem anderen Dienst zu erhalten. Es macht die Weitergabe von Login und Passwort überflüssig und schützt personenbezogene Daten.
Was ist OAuth
OAuth ist ein offenes Autorisierungsprotokoll, das es einer Anwendung ermöglicht, einen begrenzten Zugriff auf die Ressourcen des Nutzers in einem anderen Dienst zu erhalten, ohne Login und Passwort weiterzugeben. Anstatt die Zugangsdaten dem Dienst preiszugeben, autorisiert der Nutzer den Zugriff über einen Berechtigungsserver.
OAuth wird für die Anmeldung über soziale Netzwerke („Mit Google anmelden"), die Verbindung von Anwendungen mit Banken und für die Integration zwischen Diensten verwendet. Die aktuelle Version ist OAuth 2.0.
Wie funktioniert OAuth
Die Funktionsweise von OAuth 2.0 umfasst mehrere Rollen:
- Ressourceneigentümer — der Nutzer, der die Ressourcen (Daten, Konten) besitzt.
- Client — die Anwendung, die Zugriff auf die Ressourcen erhalten möchte.
- Autorisierungsserver — der Dienst, der die Identität bestätigt und Tokens ausstellt.
- Ressourcenserver — der Dienst, der die geschützten Ressourcen speichert.
Der Prozess sieht wie folgt aus:
- Der Nutzer fordert den Zugang in der Anwendung an.
- Die Anwendung leitet den Nutzer an den Autorisierungsserver um.
- Der Nutzer genehmigt den Zugriff auf die angeforderten Daten.
- Der Server stellt der Anwendung einen Zugangs-Token aus.
- Die Anwendung verwendet den Token für den Zugriff auf die Ressourcen.
Der Zugangs-Token hat eine begrenzte Gültigkeitsdauer und kann widerrufen werden. Der Nutzer kontrolliert, auf welche Daten die Anwendung zugreift.
Vorteile von OAuth
Die Verwendung von OAuth bietet Vorteile:
- Sicherheit — die Zugangsdaten (Login, Passwort) werden nicht an Drittanbieter-Anwendungen weitergegeben.
- Kontrolle — der Nutzer genehmigt den Zugriff auf bestimmte Daten und kann ihn widerrufen.
- Zentralisierung — die Verwaltung der Berechtigungen über den Autorisierungsserver.
- Standardisierung — die breite Unterstützung durch Plattformen und Bibliotheken.
OAuth wird mit der Multi-Faktor-Authentifizierung und dem SSO kombiniert, was den Schutz der Konten erhöht.
OAuth und Sicherheit
OAuth erfordert eine sorgfältige Implementierung: Der Token kann gestohlen oder missbraucht werden. Für den Schutz werden verwendet: die Verschlüsselung per TLS, die kurze Gültigkeit der Tokens, die Bindung an den Client, die Überwachung und der Widerruf. Die Verwendung von OAuth muss der Verifizierung und der Identifikation der Nutzer entsprechen.
Die Implementierung von OAuth erfolgt über das API-Gateway und wird bei der Planung der Architektur der Informationssysteme berücksichtigt.
Häufig gestellte Fragen
Was ist OAuth?
OAuth ist ein Autorisierungsprotokoll, das es einer Anwendung ermöglicht, auf die Daten des Nutzers in einem anderen Dienst zuzugreifen, ohne Login und Passwort weiterzugeben. Der Nutzer genehmigt den Zugriff auf bestimmte Daten über den Autorisierungsserver.
Wie funktioniert OAuth 2.0?
Der Nutzer fordert den Zugang an, die Anwendung leitet ihn an den Autorisierungsserver um, der Nutzer genehmigt den Zugriff, und der Server stellt einen Token aus. Die Anwendung verwendet den Token für den Zugriff auf die Ressourcen.
Was ist der Unterschied zwischen OAuth und OpenID Connect?
OAuth ist ein Protokoll zur Autorisierung (Zugriffsrechte auf Ressourcen). OpenID Connect (OIDC) baut auf OAuth auf und fügt die Authentifizierung hinzu — die Bestätigung der Identität des Nutzers. OIDC wird für die Anmeldung in Diensten verwendet.
Ist die Weitergabe von Daten über OAuth sicher?
Ja, OAuth gibt die Zugangsdaten nicht an Drittanbieter-Anwendungen weiter. Der Nutzer kontrolliert, auf welche Daten zugegriffen wird, und kann den Zugriff widerrufen. Für den Schutz werden die Verschlüsselung, die kurze Gültigkeit der Tokens und die Überwachung verwendet.
Wo wird OAuth verwendet?
OAuth wird für die Anmeldung über soziale Netzwerke, die Verbindung von Anwendungen mit Banken, die Integration zwischen Diensten und für die Autorisierung über das API-Gateway verwendet.
Kann man OAuth mit 152-FZ kombinieren?
Ja, bei der Verarbeitung personenbezogener Daten gemäß dem 152-FZ muss OAuth den Datenschutz und die Kontrolle des Nutzers gewährleisten. Die Zustimmung des Nutzers für den Zugriff auf die Daten und die sichere Speicherung der Tokens sind erforderlich.
Was ist ein Zugangs-Token?
Ein Zugangs-Token (Access Token) ist eine digitale Berechtigung, die die Anwendung für den Zugriff auf die Ressourcen erhält. Er hat eine begrenzte Gültigkeitsdauer und kann widerrufen werden. Die Tokens werden verschlüsselt übertragen und sicher gespeichert.
Weitere Begriffe in «Informationssicherheit»
War diese Information hilfreich?
Schützen Sie Ihr Netzwerk noch heute
Hinterlassen Sie eine Anfrage — unsere Spezialisten für Informationssicherheit helfen Ihnen, oauth auszuwählen, zu konfigurieren und in Ihre Infrastruktur zu integrieren. Wir schützen Ihre Daten vor Bedrohungen.