← Zurück zu allen Technologien
OAuth 2.0 Logo

OAuth 2.0

Security

OAuth 2.0 ist der Industriestandard für delegierte Autorisierung — ermöglicht 'Mit Google anmelden' und sichere API-Zugriffe ohne Passwort-Weitergabe.

OAuth 2.0 definiert Flows für verschiedene Anwendungstypen: Authorization Code Flow (Web-Apps), PKCE (Mobile/SPAs), Client Credentials (Machine-to-Machine) und Device Flow (Smart TVs). OpenID Connect (OIDC) baut auf OAuth 2.0 auf und fügt Authentifizierung hinzu. Keycloak, Auth0 und Okta sind populäre OAuth-Implementierungen.

Website besuchen

OAuth 2.0 bei SW Business Solutions

OAuth 2.0 ist das Standard-Autorisierungsprotokoll für delegierten Zugriff. SW Business Solutions implementiert OAuth 2.0 für Social Login, API-Autorisierung und SSO-Integration.

Einsatz in Kundenprojekten

  • Social Login: Google, GitHub, Microsoft, LinkedIn als Login-Anbieter
  • SSO-Integration: Anbindung an bestehende Identity Provider über OIDC
  • API-Autorisierung: Client-Credentials-Flow für Machine-to-Machine-Kommunikation
  • Azure AD Integration: OAuth 2.0 mit Azure AD für Enterprise-SSO
  • PKCE: Proof Key for Code Exchange für sichere SPA- und Mobile-Flows

Warum OAuth 2.0?

  • Kein Passwort-Sharing: Nutzer geben ihr Passwort nie an die Drittanwendung
  • Scoped Access: Berechtigungen granular einschränkbar
  • Standard: Alle grossen Identity Provider unterstützen OAuth 2.0
  • OIDC: OpenID Connect auf OAuth 2.0 für standardisierte Identitätsabfragen

Typische Projektkombinationen

KombinationAnwendungsfall
OAuth 2.0 + Passport.jsSocial Login in NestJS
OAuth 2.0 + Azure ADEnterprise SSO
OAuth 2.0 + JWTOIDC-Tokens nach OAuth-Flow
OAuth 2.0 + Next.js + NextAuthOAuth in Next.js-Applikationen

Technische Details

Authorization Code Flow + PKCE ist der sicherste Flow für öffentliche Clients. Access Tokens (kurzlebig) und Refresh Tokens (langlebig) trennen Sitzungsmanagement. JWTs werden häufig als OAuth-Access-Tokens verwendet. Token Introspection und Revocation ergänzen die Kernspezifikation.

Warum OAuth 2.0?

'Login mit Google/GitHub' ohne Passwort-Sharing
Delegierte Autorisierung für Third-Party-Apps
Standardisierte Token-Flows für alle Client-Typen
OIDC für Authentifizierung ergänzend
Unterstützt von allen Identity-Providern
Basis für moderne SSO-Systeme

Anwendungsszenarien für OAuth 2.0

🔑

Social Login

'Mit Google/GitHub anmelden' ohne Passwort-Sharing — Nutzer authentifizieren sich bei bekannten Providern.

🔐

API-Autorisierung

Third-Party-Apps autorisieren auf API-Ressourcen zuzugreifen ohne Credentials zu teilen.

🔗

Single Sign-On

Einmalige Anmeldung für mehrere Services innerhalb einer Unternehmensinfrastruktur.

Funktioniert gut mit

Häufige Fragen zu OAuth 2.0

Was ist der Unterschied zwischen OAuth 2.0 und OIDC?
OAuth 2.0 ist ein Autorisierungsprotokoll. OpenID Connect (OIDC) baut darauf auf und fügt Authentifizierung hinzu. Für Login empfehlen wir immer OIDC.
Welchen OAuth-Flow soll ich verwenden?
Authorization Code Flow + PKCE für Web-Apps und Mobile-Apps. Client Credentials Flow für Machine-to-Machine. Device Flow für Smart TVs und CLI-Tools.
Was ist PKCE und warum ist es wichtig?
PKCE schützt den Authorization Code Flow vor Code-Intercept-Angriffen — besonders wichtig für mobile Apps und SPAs die kein Client-Secret sicher speichern können.
Was sind die besten OAuth/OIDC-Bibliotheken?
Keycloak für Self-Hosted Identity-Provider. Auth0 und Okta als Cloud-Services. next-auth (Auth.js) für Next.js. Passport.js für Node.js-Backends.

Schnelle Fakten

KategorieSecurity
KomplexitätExperte
BeliebtheitSehr hoch
Aktuelle VersionRFC 6749 + 7636
Erscheinungsjahr2012
Website besuchen

Interessiert an OAuth 2.0?

Beratung anfragen

Interessiert an OAuth 2.0?

Lassen Sie uns gemeinsam besprechen, wie OAuth 2.0 in Ihrem nächsten Projekt eingesetzt werden kann.