Zur Community

Informatik Sicherheit – OAuth und Autorisierung

14 KartenInformatikatrio01.10.2026Nur mit Link

Karteikarten zum Thema „Informatik“ · 14 Karten · von atrio. Beispiele: Was ist der Kernzweck von OAuth 2.0? · Worin unterscheidet sich Authentication von Au…

Karten

14 Karten
STANDARD

Was ist der Kernzweck von OAuth 2.0?

Rückseite

OAuth 2.0 ist ein Autorisierungs-Framework, das Clients delegierten Zugriff auf geschützte Ressourcen im Namen eines Resource Owners ermöglicht, ohne dessen Credentials preiszugeben.

STANDARD

Worin unterscheidet sich Authentication von Authorization?

Rückseite

Authentication verifiziert Identität (Wer bist du?), Authorization prüft Berechtigungen (Was darfst du?). OAuth 2.0 regelt nur Authorization; Authentication erfordert OpenID Connect als Erweiterung.

STANDARD

Welche vier Rollen definiert OAuth 2.0?

Rückseite

Resource Owner (Nutzer), Client (Anwendung), Authorization Server (Token-Aussteller), Resource Server (API mit geschützten Ressourcen).

STANDARD

Welche Schritte umfasst der Authorization Code Flow?

Rückseite

1) Nutzer wird zum Auth-Server weitergeleitet, 2) Einwilligung erteilt, 3) Auth-Code per Redirect zurück, 4) Client tauscht Code gegen Access Token am Token-Endpoint.

STANDARD

Was ist PKCE und welches Problem löst es?

Rückseite

Proof Key for Code Exchange schützt öffentliche Clients vor Authorization-Code-Interception, indem ein Code-Verifier/Challenge-Paar den Code-Austausch kryptografisch bindet.

STANDARD

Was unterscheidet Access Token von Refresh Token?

Rückseite

Access Token ist kurzlebig (Minuten/Stunden) für API-Zugriffe; Refresh Token ist langlebig, wird nur am Token-Endpoint verwendet, um neue Access Tokens zu erhalten.

STANDARD

Wofür dienen Scopes in OAuth 2.0?

Rückseite

Scopes definieren granulare Berechtigungen (z. B. 'read:profile', 'write:calendar'), die der Client anfordert und der Resource Owner bewilligt – sie begrenzen Token-Rechte.

STANDARD

Wann wird der Client Credentials Flow eingesetzt?

Rückseite

Bei Machine-to-Machine-Kommunikation ohne Nutzerkontext, z. B. Backend-Service ruft andere API auf; Client authentifiziert sich direkt mit Client-ID/Secret am Token-Endpoint.

STANDARD

Wer ist der Resource Owner im OAuth-Kontext?

Rückseite

Die Entität (meist Endnutzer), die Eigentümerin der geschützten Ressourcen ist und dem Client Zugriff per Einwilligung (Consent) gewährt.

STANDARD

Welchen Zweck erfüllt der State-Parameter im Authorization Request?

Rückseite

State verhindert CSRF-Angriffe auf den Redirect-Flow: Der Client generiert einen kryptografisch zufälligen Wert, prüft ihn beim Callback und verwirft Antworten bei Abweichung.

STANDARD

Warum gilt der Implicit Flow als deprecated?

Rückseite

Er liefert Access Token direkt im URL-Fragment, was Token-Leakage via Browser-History, Referer-Header und XSS begünstigt; PKCE im Authorization Code Flow ersetzt ihn sicher.

STANDARD

Was ist der Unterschied zwischen Token Introspection und UserInfo Endpoint?

Rückseite

Token Introspection (RFC 7662) lässt Resource Server Token-Metadaten (aktiv, Scopes, Client) prüfen; UserInfo (OIDC) liefert Nutzerattribute (Name, E-Mail) für authentifizierte Sessions.

STANDARD

Was unterscheidet Confidential von Public Clients?

Rückseite

Confidential Clients können Secrets sicher speichern (Backend-Server); Public Clients (SPAs, Mobile Apps) können Secrets nicht schützen – sie benötigen PKCE.

STANDARD

Wie entsteht Token-Leakage über den Referer-Header?

Rückseite

Wenn Access Token im URL-Fragment (Implicit Flow) oder Query-Parameter steht und die Folge-Seite externe Ressourcen lädt, sendet der Browser das Token im Referer-Header an Dritte.

Lerne diese Karten mit Spaced Repetition

Kopiere das Deck kostenlos in deine Bibliothek und starte den Lernmodus mit dem FSRS-5 Algorithmus.