# Was ist ein Authentifizierungstoken?

> Authentifizierungstoken ist ein kontextabhängiger Begriff für einen Wert oder ein Gerät, das während der Authentifizierung verwendet wird oder das Ergebnis erfolgreicher Authentifizierung weiterträgt.

- Kanonische URL: https://yellowcube.eu/de/glossary/authentication-token/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Er kann sich auf einen Authentikator beziehen, der die Kontrolle über ein Geheimnis beweist, auf einen Einmalwert in einem Austausch oder auf ein Session-Token, das nach der Anmeldung vorgelegt wird. Das Protokoll — nicht das Label — bestimmt seine Bedeutung und Sicherheitseigenschaften.

Aktuelle NIST-Leitlinien zur digitalen Identität nennen das benutzerseitige Authentifizierungsmittel „Authenticator"; frühere Ausgaben nannten es „Token". Software-Dokumentation nutzt „Auth Token" außerdem für Sitzungsgeheimnisse und OAuth-Access-Tokens, obwohl diese Werte eine Sitzung fortsetzen oder Autorisierung nach der Authentifizierung übertragen. Entwickelnde sollten den genauen Token-Typ und das Protokoll benennen, statt sich auf den Oberbegriff zu verlassen.

### Wichtigste Punkte

- **Mögliche Formen:** Hardware-Authentikatoren, Einmal-Passcodes, signierte Protokollnachrichten, Bearer-Access-Tokens und Session-Cookies haben unterschiedliche Vertrauens- und Replay-Eigenschaften.
- **Schutz:** Token-Werte aus URLs und Logs fernhalten, geschützten Transport und Speicherung nutzen, Issuer und Audience wo anwendbar validieren und den Zugriff durch Client-Code beschränken.
- **Lebenszyklus:** Ausstellung, Bindung, Scope, Ablauf, Rotation, Widerruf, Replay-Erkennung und Reaktion auf vermuteten Diebstahl je Token-Typ definieren.
- **Wichtige Einschränkung:** Ein Bearer Token kann seinem Inhaber den effektiven Token-Zugriff ohne weitere Identitätsprüfung gewähren. Multi-Faktor-Anmeldung schützt eine Sitzung nicht, wenn ein verwendbares Post-Authentifizierungs-Token gestohlen wird.

### Verwandte Begriffe

[Authentifizierung](<https://yellowcube.eu/de/glossary/authentication/>) · [OAuth 2.0](<https://yellowcube.eu/de/glossary/oauth-2-0/>) · [OpenID Connect (OIDC)](<https://yellowcube.eu/de/glossary/openid-connect/>) · [API-Schlüssel](<https://yellowcube.eu/de/glossary/api-key/>) · [Account Takeover (ATO)](<https://yellowcube.eu/de/glossary/account-takeover/>)

### Quellen

[NIST SP 800-63B-4: Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html) · [RFC 6750: OAuth 2.0 Bearer Token Usage](https://www.rfc-editor.org/rfc/rfc6750)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

