JSON Web Token

Auch bekannt als:Web-Token im JSON-Format · JWT

JSON Web Token: Kompaktes, signierbares Token zur Übertragung von Identitäts- und Berechtigungsinformationen. Der Begriff betrifft die Sicherheit von Anwendungen, SchnittstellenInterfaceDefinierte Grenze, über die Systeme, Komponenten oder Benutzer Daten und Befehle austauschen. oder EntwicklungsprozessenDevelopment ProcessOrganisierter Ablauf zum Entwerfen, Implementieren, Testen, Ausliefern und Warten von Software.. Relevante Maßnahmen reichen von sicherem Design und Tests bis zu LaufzeitschutzRuntime ProtectionSicherheitskontrollen, die eine Anwendung oder einen Workload während der Ausführung überwachen oder einschränken. und schneller FehlerbehebungRemediationKorrektur oder Kompensation einer bestätigten Schwachstelle, eines Fehlers oder einer Fehlkonfiguration..

Funktionsweise und Einordnung

Die Sicherheit von JSON Web Token entsteht aus dem Zusammenspiel von Algorithmus, Parametern, Schlüsseln, Protokoll und Implementierung. Ein mathematisch starkes Verfahren kann durch ungeeignete Betriebsarten, schwache Zufallswerte, fehlerhafte Zertifikatsprüfung oder offengelegte Schlüssel wirkungslos werden. Deshalb muss immer geklärt werden, welches Schutzziel erreicht werden soll: Vertraulichkeit, Integrität, Authentizität oder Nichtabstreitbarkeit.

Bedeutung in der Praxis

In der Praxis ist das Schlüssel- und Zertifikatsmanagement häufig entscheidender als die Auswahl des Algorithmus allein. Erzeugung, Speicherung, Verteilung, Rotation, Widerruf und Vernichtung müssen geregelt und überwacht werden. Zusätzlich sind kompatible Parameter, sichere Bibliotheken, Migrationsfähigkeit und ein Verfahren für kompromittierte Schlüssel erforderlich; proprietäre Eigenkonstruktionen sollten vermieden werden.

Verwandte Begriffe

  • AutorisierungsframeworkOAuth 2.0Standard zur delegierten Autorisierung ohne Weitergabe des Benutzerpassworts.: Standard zur delegierten Autorisierung ohne Weitergabe des Benutzerpassworts.
  • Identitätsschicht auf OAuth 2.0OpenID ConnectProtokoll zur föderierten Anmeldung und Übermittlung verifizierter Identitätsinformationen.: Protokoll zur föderierten Anmeldung und Übermittlung verifizierter Identitätsinformationen.
  • AutorisierungAuthorizationEntscheidung, welche Aktionen eine authentifizierte Identität ausführen darf.: Entscheidung, welche Aktionen eine authentifizierte Identität ausführen darf.
  • Verschlüsseltes JSON-Web-TokenJSON Web EncryptionStandardformat für verschlüsselte und integritätsgeschützte JSON-basierte Nachrichten.: Standardformat für verschlüsselte und integritätsgeschützte JSON-basierte Nachrichten.