Zum Inhalt springen
Business.Digital Business.Digital
KI & Automation

KI & Automation

Was ist ein OAuth-Token?

OAuth ist ein Autorisierungsstandard, der einer Anwendung Zugriff auf ein anderes System gibt, ohne Passwörter weiterzugeben. Standard bei Google, Shopify, Slack und vielen anderen.

Robot zeigt auf OAuth-Autorisierungs-Flussdiagramm mit Autorisierung ohne Passwort

OAuth ist ein offener Standard für sichere Autorisierung zwischen Anwendungen. Ein OAuth-Token ist der kurzlebige Zugangscode, der einer Anwendung Zugriff auf die Ressourcen eines Nutzers in einem anderen System gewährt, ohne dass der Nutzer dafür sein Passwort preisgeben muss.

Das ist der Kerngedanke: Du gibst einer Anwendung genau die Rechte, die sie braucht, für den Zeitraum, in dem sie sie braucht, ohne dein Passwort zu übergeben.

Das kennt jeder aus der Praxis: “Mit Google anmelden” oder “Mit Shopify verbinden”. Du wirst auf die Seite des Dienstes weitergeleitet, loggst dich dort ein, bestätigst welche Berechtigungen du erteilen möchtest, und wirst zurückgeleitet. Dein Passwort hat die App nie gesehen.

Wie funktioniert OAuth 2.0?

OAuth 2.0 ist der aktuelle Standard. Der Ablauf in Kurzform: Die Anwendung leitet den Nutzer zur OAuth-Seite des Ressourcenanbieters (z.B. Google). Der Nutzer loggt sich ein und erteilt die gewünschten Berechtigungen. Google leitet zurück zur Anwendung mit einem Authorization Code. Die Anwendung tauscht diesen Code gegen einen Access Token und einen Refresh Token aus.

Der Access Token ist kurzlebig (oft 1 Stunde). Der Refresh Token ist langlebig und wird verwendet, um neue Access Tokens zu bekommen, ohne den Nutzer erneut um Erlaubnis zu bitten.

Access Token vs. Refresh Token

Access Token: Kurzlebig (Minuten bis Stunden). Wird direkt bei API-Anfragen mitgeschickt. Wenn er abläuft oder gestohlen wird, ist der Schaden zeitlich begrenzt.

Refresh Token: Langlebig (Tage bis Jahre). Wird nur dazu verwendet, neue Access Tokens zu holen. Muss sicher gespeichert werden, weil er langfristig Zugriff gewährt.

In einer Automation, die dauerhaft auf einen Dienst zugreift, muss die Refresh-Token-Erneuerung automatisch implementiert sein. Wenn der Access Token abläuft und die Automation ihn nicht erneuert, bricht die Integration ab.

Warum OAuth statt simplem API-Key?

Ein API-Key hat unbegrenzte Gültigkeit bis zum manuellen Widerruf und volle Rechte (je nach Konfiguration). Ein OAuth-Token ist zeitlich begrenzt, auf spezifische Berechtigungen eingeschränkt und kann vom Nutzer jederzeit widerrufen werden, ohne dass die Anwendung andere Zugänge verliert.

Bei der Automation und Softwareentwicklung implementieren wir OAuth-Flows korrekt mit automatischer Token-Erneuerung. Beim Termin können wir besprechen, welche deiner Integrationen von OAuth profitieren würden.

Wir setzen das mit dir um

Diese Leistungen passen zur Frage. Erstgespräche sind kostenlos.

Mehr zu KI & Automation

Diese Seite gehört zum KI-Leitfaden für den Mittelstand

Im Leitfaden findest du den vollständigen Überblick zum Thema. Hier sind die wichtigsten weiterführenden Pfade.

Weiterführende Ressourcen

Alles was du brauchst, um dein Business zu digitalisieren – von praktischen Tools bis hin zu tiefgehendem Expertenwissen.

Tools & Services

Nützliche Helfer für deinen Geschäftsalltag.

Magazin

Praxiswissen zu Digitalisierung, E-Commerce und Automation.

FAQ

Antworten und Erklärungen zu digitalen Themen.