Informatik Sicherheit – OAuth und Autorisierung
Karteikarten zum Thema „Informatik“ · 14 Karten · von atrio. Beispiele: Was ist der Kernzweck von OAuth 2.0? · Worin unterscheidet sich Authentication von Au…
Karten
14 KartenWas ist der Kernzweck von OAuth 2.0?
Rückseite
OAuth 2.0 ist ein Autorisierungs-Framework, das Clients delegierten Zugriff auf geschützte Ressourcen im Namen eines Resource Owners ermöglicht, ohne dessen Credentials preiszugeben.
Worin unterscheidet sich Authentication von Authorization?
Rückseite
Authentication verifiziert Identität (Wer bist du?), Authorization prüft Berechtigungen (Was darfst du?). OAuth 2.0 regelt nur Authorization; Authentication erfordert OpenID Connect als Erweiterung.
Welche vier Rollen definiert OAuth 2.0?
Rückseite
Resource Owner (Nutzer), Client (Anwendung), Authorization Server (Token-Aussteller), Resource Server (API mit geschützten Ressourcen).
Welche Schritte umfasst der Authorization Code Flow?
Rückseite
1) Nutzer wird zum Auth-Server weitergeleitet, 2) Einwilligung erteilt, 3) Auth-Code per Redirect zurück, 4) Client tauscht Code gegen Access Token am Token-Endpoint.
Was ist PKCE und welches Problem löst es?
Rückseite
Proof Key for Code Exchange schützt öffentliche Clients vor Authorization-Code-Interception, indem ein Code-Verifier/Challenge-Paar den Code-Austausch kryptografisch bindet.
Was unterscheidet Access Token von Refresh Token?
Rückseite
Access Token ist kurzlebig (Minuten/Stunden) für API-Zugriffe; Refresh Token ist langlebig, wird nur am Token-Endpoint verwendet, um neue Access Tokens zu erhalten.
Wofür dienen Scopes in OAuth 2.0?
Rückseite
Scopes definieren granulare Berechtigungen (z. B. 'read:profile', 'write:calendar'), die der Client anfordert und der Resource Owner bewilligt – sie begrenzen Token-Rechte.
Wann wird der Client Credentials Flow eingesetzt?
Rückseite
Bei Machine-to-Machine-Kommunikation ohne Nutzerkontext, z. B. Backend-Service ruft andere API auf; Client authentifiziert sich direkt mit Client-ID/Secret am Token-Endpoint.
Wer ist der Resource Owner im OAuth-Kontext?
Rückseite
Die Entität (meist Endnutzer), die Eigentümerin der geschützten Ressourcen ist und dem Client Zugriff per Einwilligung (Consent) gewährt.
Welchen Zweck erfüllt der State-Parameter im Authorization Request?
Rückseite
State verhindert CSRF-Angriffe auf den Redirect-Flow: Der Client generiert einen kryptografisch zufälligen Wert, prüft ihn beim Callback und verwirft Antworten bei Abweichung.
Warum gilt der Implicit Flow als deprecated?
Rückseite
Er liefert Access Token direkt im URL-Fragment, was Token-Leakage via Browser-History, Referer-Header und XSS begünstigt; PKCE im Authorization Code Flow ersetzt ihn sicher.
Was ist der Unterschied zwischen Token Introspection und UserInfo Endpoint?
Rückseite
Token Introspection (RFC 7662) lässt Resource Server Token-Metadaten (aktiv, Scopes, Client) prüfen; UserInfo (OIDC) liefert Nutzerattribute (Name, E-Mail) für authentifizierte Sessions.
Was unterscheidet Confidential von Public Clients?
Rückseite
Confidential Clients können Secrets sicher speichern (Backend-Server); Public Clients (SPAs, Mobile Apps) können Secrets nicht schützen – sie benötigen PKCE.
Wie entsteht Token-Leakage über den Referer-Header?
Rückseite
Wenn Access Token im URL-Fragment (Implicit Flow) oder Query-Parameter steht und die Folge-Seite externe Ressourcen lädt, sendet der Browser das Token im Referer-Header an Dritte.