JSON Web Encryption
Auch bekannt als:Verschlüsseltes JSON-Web-Token · JWE
JSON Web Encryption: Standardformat für verschlüsselte und integritätsgeschützte JSON-basierte Nachrichten. Die sichere Umsetzung hängt insbesondere von geeigneten Algorithmen, korrektem Schlüsselmanagement, geprüften ImplementierungenImplementationPraktische Umsetzung eines Sicherheitsdesigns, einer Vorgabe oder einer Kontrolle in einem System oder Prozess. und einer kontrollierten VertrauensketteTrust ChainFolge überprüfbarer Vertrauensbeziehungen von einer Vertrauenswurzel bis zu einem Subjekt oder Artefakt. ab.
Funktionsweise und Einordnung
Die Sicherheit von JSON Web Encryption entsteht aus dem Zusammenspiel von Algorithmus, Parametern, Schlüsseln, Protokoll und Implementierung. Ein mathematisch starkes Verfahren kann durch ungeeignete Betriebsarten, schwache Zufallswerte, fehlerhafte Zertifikatsprüfung oder offengelegte Schlüssel wirkungslos werden. Deshalb muss immer geklärt werden, welches Schutzziel erreicht werden soll: Vertraulichkeit, Integrität, Authentizität oder Nichtabstreitbarkeit.
Bedeutung in der Praxis
In der Praxis ist das Schlüssel- und Zertifikatsmanagement häufig entscheidender als die Auswahl des Algorithmus allein. Erzeugung, Speicherung, Verteilung, Rotation, Widerruf und Vernichtung müssen geregelt und überwacht werden. Zusätzlich sind kompatible Parameter, sichere Bibliotheken, Migrationsfähigkeit und ein Verfahren für kompromittierte Schlüssel erforderlich; proprietäre Eigenkonstruktionen sollten vermieden werden.
Verwandte Begriffe
- Web-Token im JSON-FormatJSON Web TokenKompaktes, signierbares Token zur Übertragung von Identitäts- und Berechtigungsinformationen.: Kompaktes, signierbares Token zur Übertragung von Identitäts- und Berechtigungsinformationen.
- VerschlüsselungEncryptionWandelt Klartext mithilfe eines Schlüssels in nicht lesbaren Geheimtext um.: Wandelt Klartext mithilfe eines Schlüssels in nicht lesbaren Geheimtext um.
- AutorisierungsframeworkOAuth 2.0Standard zur delegierten Autorisierung ohne Weitergabe des Benutzerpassworts.: Standard zur delegierten Autorisierung ohne Weitergabe des Benutzerpassworts.
- Identitätsschicht auf OAuth 2.0OpenID ConnectProtokoll zur föderierten Anmeldung und Übermittlung verifizierter Identitätsinformationen.: Protokoll zur föderierten Anmeldung und Übermittlung verifizierter Identitätsinformationen.