Er kann sich auf einen Authentikator beziehen, der die Kontrolle über ein Geheimnis beweist, auf einen Einmalwert in einem Austausch oder auf ein Session-Token, das nach der Anmeldung vorgelegt wird. Das Protokoll — nicht das Label — bestimmt seine Bedeutung und Sicherheitseigenschaften.
Aktuelle NIST-Leitlinien zur digitalen Identität nennen das benutzerseitige Authentifizierungsmittel „Authenticator"; frühere Ausgaben nannten es „Token". Software-Dokumentation nutzt „Auth Token" außerdem für Sitzungsgeheimnisse und OAuth-Access-Tokens, obwohl diese Werte eine Sitzung fortsetzen oder Autorisierung nach der Authentifizierung übertragen. Entwickelnde sollten den genauen Token-Typ und das Protokoll benennen, statt sich auf den Oberbegriff zu verlassen.
Wichtigste Punkte
Mögliche FormenHardware-Authentikatoren, Einmal-Passcodes, signierte Protokollnachrichten, Bearer-Access-Tokens und Session-Cookies haben unterschiedliche Vertrauens- und Replay-Eigenschaften.
SchutzToken-Werte aus URLs und Logs fernhalten, geschützten Transport und Speicherung nutzen, Issuer und Audience wo anwendbar validieren und den Zugriff durch Client-Code beschränken.
LebenszyklusAusstellung, Bindung, Scope, Ablauf, Rotation, Widerruf, Replay-Erkennung und Reaktion auf vermuteten Diebstahl je Token-Typ definieren.
Wichtige EinschränkungEin Bearer Token kann seinem Inhaber den effektiven Token-Zugriff ohne weitere Identitätsprüfung gewähren. Multi-Faktor-Anmeldung schützt eine Sitzung nicht, wenn ein verwendbares Post-Authentifizierungs-Token gestohlen wird.