# Was ist OAuth 2.0?

> OAuth 2.0 ist ein Autorisierungsframework, das einem Client begrenzten Zugriff auf einen HTTP-Dienst ermöglicht, ohne die Credentials des Resource Owners zu erhalten.

- Kanonische URL: https://yellowcube.eu/de/glossary/oauth-2-0/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Ein Authorization Server stellt ein Access Token aus, das ein Resource Server unter definierten Bedingungen akzeptiert. Der Client kann nach delegierter Autorisierung für einen Benutzer handeln oder in einem Machine-to-Machine-Flow in eigenem Namen.

OAuth definiert Rollen und Protokollflüsse statt eines Token-Formats oder universellen Berechtigungsmodells. Für benutzerorientierte Anwendungen favorisiert die aktuelle Sicherheitspraxis den Authorization-Code-Flow mit Proof Key for Code Exchange (PKCE). Implementierungen müssen Antworten an den korrekten Client und die Redirect-URI binden, Authorization Codes und Refresh Tokens schützen und sicherstellen, dass Access Tokens nur von ihren vorgesehenen Resource Servern akzeptiert werden.

### Wichtigste Punkte

- **Kernrollen:** Resource Owner, Client, Authorization Server und Resource Server unterscheiden; dokumentieren, wenn eine Komponente mehr als eine Rolle übernimmt.
- **Token-Kontrollen:** Audience, Scope, Lebensdauer und Speicherung einschränken; Tokens vollständig validieren; Refresh Tokens wo angemessen rotieren oder widerrufen; Bearer Tokens nicht in URLs oder Logs exponieren.
- **Aktuelle Flow-Wahl:** Der OAuth-Security-Best-Current-Practice folgen: Clients sollten den Implicit Grant nur nutzen, wo seine spezifizierten Injektions- und Leckagerisiken gemindert sind, und dürfen den Resource-Owner-Password-Credentials-Grant nicht verwenden.
- **Wichtige Einschränkung:** OAuth 2.0 definiert keine Benutzerauthentifizierung und beweist nicht, wer ein Access Token verwendet. Ein gültiges Token ersetzt auch nicht die objekt-, funktions- oder transaktionsebene Autorisierung innerhalb des Resource Servers.

### Verwandte Begriffe

[Autorisierung](<https://yellowcube.eu/de/glossary/authorization/>) · [OpenID Connect (OIDC)](<https://yellowcube.eu/de/glossary/openid-connect/>) · [Authentifizierungstoken](<https://yellowcube.eu/de/glossary/authentication-token/>) · [Application Programming Interface (API) Security](<https://yellowcube.eu/de/glossary/application-programming-interface-security/>) · [API-Schlüssel](<https://yellowcube.eu/de/glossary/api-key/>)

### Quellen

[RFC 6749: The OAuth 2.0 Authorization Framework](https://datatracker.ietf.org/doc/html/rfc6749) · [RFC 6750: OAuth 2.0 Bearer Token Usage](https://datatracker.ietf.org/doc/html/rfc6750) · [RFC 9700: Best Current Practice for OAuth 2.0 Security](https://datatracker.ietf.org/doc/html/rfc9700)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

