← Zurück zu allen Technologien
JWT Logo

JWT

Security

JSON Web Tokens (JWT) sind ein offener Standard für sichere, kompakte und selbst-enthaltene Token zur Authentifizierung und Informationsübertragung zwischen Parteien.

JWTs bestehen aus drei Base64-kodierten Teilen: Header (Algorithmus), Payload (Claims) und Signatur. Die Signatur wird mit einem Secret (HMAC) oder privatem Schlüssel (RSA/ECDSA) erstellt und kann ohne zentrale Datenbank verifiziert werden. Refresh-Token-Rotation erhöht die Sicherheit bei langen Sitzungen. SW Business Solutions implementiert JWT-Authentifizierung in allen API-Projekten mit kurzlebigen Access Tokens (15min) und rotierbaren Refresh Tokens (7 Tage).

Website besuchen

JWT bei SW Business Solutions

JSON Web Tokens (JWT) sind unser Standard für zustandslose API-Authentifizierung. Wir implementieren JWT-basierte Authentifizierung in allen NestJS-Projekten mit Access- und Refresh-Token-Patterns.

Einsatz in Kundenprojekten

  • API-Authentifizierung: Signed JWT als Bearer-Token in Authorization-Header
  • Access + Refresh Tokens: Kurzlebige Access-Tokens (15 min) + langlebige Refresh-Tokens (7 Tage)
  • JWT-Payload: Minimale Claims (sub, role, iat, exp) - keine sensiblen Daten im Token
  • Token-Blacklisting: Abgemeldete Refresh-Tokens in Redis-Blacklist
  • Admin-Guards: JwtAdminGuard in NestJS für alle schreibenden Endpunkte

Sicherheitsregeln die wir immer durchsetzen:

  • Signierung mit RS256 (asymmetrisch) statt HS256 in Produktions-Umgebungen
  • Access-Token max. 15 Minuten gültig
  • Refresh-Token Rotation bei jedem Refresh
  • HTTPOnly-Cookie für Refresh-Token

Warum JWT?

  • Stateless: Keine Server-seitige Session-Speicherung erforderlich
  • Skalierbarkeit: Jede Backend-Instanz kann Token validieren ohne zentrale Session
  • Standard: OAuth2 und OIDC bauen auf JWT auf

Typische Projektkombinationen

KombinationAnwendungsfall
JWT + NestJS + Passport.jsBackend-Authentifizierung
JWT + RedisToken-Blacklisting
JWT + OAuth 2.0Social Login mit JWT
JWT + HTTPSTransport-Sicherheit für Tokens

Technische Details

JWT-Claims unterteilen sich in Registered (iss, sub, aud, exp, iat), Public und Private Claims. RS256/ES256 (asymmetrisch) ermöglicht Token-Validierung ohne geteiltes Secret. Revokation erfordert eine Blockliste oder Datenbankabfrage da JWTs stateless sind. JWKs (JSON Web Key Sets) ermöglichen öffentliche Schlüsselverteilung.

Warum JWT?

Stateless: keine Datenbankabfrage bei jeder Anfrage
Selbst-enthaltene Claims für Authorization
Plattformunabhängig und sprachübergreifend
Sicher durch kryptografische Signatur
Kompakt für HTTP-Header geeignet
Unterstützt OAuth 2.0 und OIDC

Anwendungsszenarien für JWT

🔐

API-Authentifizierung

Zustandslose API-Authentifizierung ohne Session-State auf dem Server.

🔧

Microservices-Auth

Services verifizieren JWT-Token ohne zentrale Auth-Datenbank — ideal für verteilte Architekturen.

🔑

Single Sign-On

Einmalige Anmeldung für mehrere Services mit einem geteilten JWT-Secret oder JWKS.

Funktioniert gut mit

Häufige Fragen zu JWT

Sind JWTs sicher für Session-Management?
JWTs sind sicher wenn richtig implementiert: kurze Ablaufzeiten (15min) für Access Tokens, Refresh Token Rotation, HTTPS und keine sensiblen Daten im Payload. Wir empfehlen httpOnly-Cookies statt localStorage.
Wie kann ich JWTs widerrufen?
Da JWTs stateless sind, ist Revokation nicht trivial. Lösungen: kurze Ablaufzeiten mit Refresh Tokens, Token-Blockliste in Redis, oder Versionsnummer im Token die gegen DB geprüft wird.
Welcher Algorithmus ist für JWT-Signierung empfohlen?
RS256 für Public/Private-Key-Signierung. HS256 wenn nur ein Service validiert. ES256 als kleinere Alternative zu RS256. Niemals 'none' als Algorithmus.
Wie groß sollte der JWT-Payload sein?
So klein wie möglich — nur notwendige Claims: sub (User-ID), role, exp. Keine Passwörter oder sensiblen Daten. JWTs werden bei jeder Anfrage übertragen.

Schnelle Fakten

KategorieSecurity
KomplexitätFortgeschritten
BeliebtheitSehr hoch
Aktuelle VersionRFC 7519
Erscheinungsjahr2015
Website besuchen

Interessiert an JWT?

Beratung anfragen

Interessiert an JWT?

Lassen Sie uns gemeinsam besprechen, wie JWT in Ihrem nächsten Projekt eingesetzt werden kann.