JWT
JSON Web Tokens (JWT) sind ein offener Standard für sichere, kompakte und selbst-enthaltene Token zur Authentifizierung und Informationsübertragung zwischen Parteien.
JWTs bestehen aus drei Base64-kodierten Teilen: Header (Algorithmus), Payload (Claims) und Signatur. Die Signatur wird mit einem Secret (HMAC) oder privatem Schlüssel (RSA/ECDSA) erstellt und kann ohne zentrale Datenbank verifiziert werden. Refresh-Token-Rotation erhöht die Sicherheit bei langen Sitzungen. SW Business Solutions implementiert JWT-Authentifizierung in allen API-Projekten mit kurzlebigen Access Tokens (15min) und rotierbaren Refresh Tokens (7 Tage).
JWT bei SW Business Solutions
JSON Web Tokens (JWT) sind unser Standard für zustandslose API-Authentifizierung. Wir implementieren JWT-basierte Authentifizierung in allen NestJS-Projekten mit Access- und Refresh-Token-Patterns.
Einsatz in Kundenprojekten
- API-Authentifizierung: Signed JWT als Bearer-Token in Authorization-Header
- Access + Refresh Tokens: Kurzlebige Access-Tokens (15 min) + langlebige Refresh-Tokens (7 Tage)
- JWT-Payload: Minimale Claims (sub, role, iat, exp) - keine sensiblen Daten im Token
- Token-Blacklisting: Abgemeldete Refresh-Tokens in Redis-Blacklist
- Admin-Guards: JwtAdminGuard in NestJS für alle schreibenden Endpunkte
Sicherheitsregeln die wir immer durchsetzen:
- Signierung mit RS256 (asymmetrisch) statt HS256 in Produktions-Umgebungen
- Access-Token max. 15 Minuten gültig
- Refresh-Token Rotation bei jedem Refresh
- HTTPOnly-Cookie für Refresh-Token
Warum JWT?
- Stateless: Keine Server-seitige Session-Speicherung erforderlich
- Skalierbarkeit: Jede Backend-Instanz kann Token validieren ohne zentrale Session
- Standard: OAuth2 und OIDC bauen auf JWT auf
Typische Projektkombinationen
| Kombination | Anwendungsfall |
|---|---|
| JWT + NestJS + Passport.js | Backend-Authentifizierung |
| JWT + Redis | Token-Blacklisting |
| JWT + OAuth 2.0 | Social Login mit JWT |
| JWT + HTTPS | Transport-Sicherheit für Tokens |
Technische Details
JWT-Claims unterteilen sich in Registered (iss, sub, aud, exp, iat), Public und Private Claims. RS256/ES256 (asymmetrisch) ermöglicht Token-Validierung ohne geteiltes Secret. Revokation erfordert eine Blockliste oder Datenbankabfrage da JWTs stateless sind. JWKs (JSON Web Key Sets) ermöglichen öffentliche Schlüsselverteilung.
Warum JWT?
Anwendungsszenarien für JWT
API-Authentifizierung
Zustandslose API-Authentifizierung ohne Session-State auf dem Server.
Microservices-Auth
Services verifizieren JWT-Token ohne zentrale Auth-Datenbank — ideal für verteilte Architekturen.
Single Sign-On
Einmalige Anmeldung für mehrere Services mit einem geteilten JWT-Secret oder JWKS.
Häufige Fragen zu JWT
Sind JWTs sicher für Session-Management?
Wie kann ich JWTs widerrufen?
Welcher Algorithmus ist für JWT-Signierung empfohlen?
Wie groß sollte der JWT-Payload sein?
Schnelle Fakten
Interessiert an JWT?
Beratung anfragenInteressiert an JWT?
Lassen Sie uns gemeinsam besprechen, wie JWT in Ihrem nächsten Projekt eingesetzt werden kann.