Was ist OAuth?
OAuth einfach erklärt: wie Programme auf Ihre Daten zugreifen, ohne Ihr Passwort zu kennen. Ablauf, Tokens, Unterschied zu OpenID Connect und Risiken.
Oleksandr Grygoriev · Aktualisiert:
- BrowserOAuth
- DNS
- Server
- Cache
- Darstellung
Inhaltsverzeichnis
OAuth ist ein offener Standard, mit dem eine Anwendung im Auftrag eines Nutzers auf Daten in einem anderen Dienst zugreifen darf, ohne dessen Passwort zu erfahren. Statt Zugangsdaten weiterzugeben, erteilt der Nutzer eine begrenzte, widerrufbare Erlaubnis, und die Anwendung erhält dafür ein zeitlich befristetes Zugriffstoken.
Sie kennen OAuth, auch wenn Sie den Namen nie gehört haben: Es ist das Fenster „Diese App möchte auf Ihren Kalender zugreifen – Zulassen?“ Hinter dem einen Klick steckt ein genau festgelegter Ablauf, der heute die meisten Verbindungen zwischen Cloud-Diensten absichert.
Was OAuth bedeutet
OAuth steht für „Open Authorization“, also offene Autorisierung. Die heute verbreitete Fassung OAuth 2.0 ist im Internetstandard RFC 6749 beschrieben; an einer bereinigten Version 2.1, die bewährte Sicherheitsregeln verbindlich macht, wird gearbeitet. Die erste Version aus dem Jahr 2010 spielt praktisch keine Rolle mehr.
Der Kern ist eine Unterscheidung, die oft übersehen wird: OAuth regelt, was eine Anwendung darf – nicht, wer der Nutzer ist. Es geht um Berechtigung, nicht um Anmeldung. Ein Hotelbeispiel macht es greifbar: Das Passwort ist der Generalschlüssel, das OAuth-Token eine Zimmerkarte, die nur bestimmte Türen öffnet und nach einer Weile verfällt.
Der Ablauf am Beispiel
Ein Steuerbüro nutzt ein Buchhaltungsprogramm, das Belege aus dem Google-Drive-Ordner eines Mandanten abholen soll. Der übliche Ablauf, der sogenannte Authorization Code Flow:
- Das Buchhaltungsprogramm leitet den Mandanten zu Google weiter und nennt, welche Rechte es braucht – hier: Dateien in einem Ordner lesen.
- Der Mandant meldet sich bei Google an (nicht beim Buchhaltungsprogramm!) und bestätigt die Anfrage.
- Google schickt einen kurzlebigen Code an das Buchhaltungsprogramm zurück.
- Das Programm tauscht diesen Code direkt bei Google gegen ein Zugriffstoken ein, meist ergänzt um ein Aktualisierungstoken.
- Mit dem Zugriffstoken ruft das Programm die Dateien über die API ab. Läuft es ab, holt es sich mit dem Aktualisierungstoken ein neues.
Will der Mandant die Verbindung beenden, widerruft er die Erlaubnis in seinem Google-Konto. Sein Passwort muss er dafür nicht ändern. Für Apps und Browser-Anwendungen ergänzt die Erweiterung PKCE diesen Ablauf, damit ein abgefangener Code wertlos ist.
Rollen, Scopes und Tokens
- Ressourcenbesitzer: die Person, der die Daten gehören.
- Client: die Anwendung, die zugreifen möchte.
- Autorisierungsserver: der Dienst, der die Erlaubnis einholt und Tokens ausstellt.
- Ressourcenserver: die Schnittstelle, hinter der die Daten liegen.
Scopes legen fest, wie weit eine Erlaubnis reicht, etwa „Kalender lesen“ statt „Kalender lesen und ändern“. Das Zugriffstoken ist der eigentliche Berechtigungsnachweis und gilt meist nur Minuten bis Stunden. Das Aktualisierungstoken lebt länger und muss entsprechend sorgfältig aufbewahrt werden.
OAuth, OpenID Connect und API-Schlüssel
| Verfahren | Beantwortet die Frage | Typischer Einsatz |
|---|---|---|
| OAuth 2.0 | Was darf diese Anwendung? | Zugriff einer App auf Daten in einem anderen Dienst |
| OpenID Connect | Wer ist dieser Nutzer? | Anmeldung, Single Sign-on, „Mit Microsoft anmelden“ |
| API-Schlüssel | Welches Programm ruft an? | Einfache Maschine-zu-Maschine-Verbindungen |
OpenID Connect ist eine Schicht auf OAuth 2.0 und fügt ein Identitätstoken hinzu, meist ein signiertes JSON-Dokument. Ein API-Schlüssel ist dagegen ein statisches Geheimnis ohne Nutzerbezug. Er ist schnell eingerichtet, lässt sich aber nicht auf einzelne Nutzer oder Rechte einschränken, wenn der Anbieter das nicht vorsieht.
Beispiele aus dem Arbeitsalltag
- Kalender und Terminbuchung: Ein Buchungstool trägt Kundentermine in die Outlook- oder Google-Kalender der Beraterinnen ein.
- Buchhaltung und Bank: Die Anbindung an Bankkonten über zugelassene Kontoinformationsdienste nutzt eine OAuth-ähnliche Freigabe mit Zustimmung des Kontoinhabers.
- Shop und Marktplatz: Die Warenwirtschaft erhält Zugriff auf Bestellungen eines Marktplatz-Kontos, ohne dass jemand das Verkäuferpasswort hinterlegt.
- Automatisierungen: Werkzeuge wie n8n verbinden sich per OAuth mit Postfach, CRM oder Tabellen, um Abläufe zu automatisieren.
Risiken und gute Praxis
- Zu weite Scopes: Viele Anwendungen fragen mehr Rechte an, als sie brauchen. Vor dem Zulassen lohnt ein Blick auf die Liste.
- Vergessene Freigaben: Freigaben bleiben bestehen, auch wenn das Tool längst nicht mehr genutzt wird. Eine regelmäßige Durchsicht im Admin-Bereich schließt diese Türen.
- Token im Klartext: Aktualisierungstokens gehören verschlüsselt gespeichert, nie in eine Tabelle oder ein Chatprotokoll.
- Gefälschte Zustimmungsseiten: Angreifer bauen Anfragen nach, die wie echte Freigaben aussehen. Administratoren können festlegen, dass nur geprüfte Anwendungen Zugriff anfragen dürfen.
- Abgelaufene Verbindungen: Wird ein Aktualisierungstoken ungültig, etwa nach einer Passwortänderung, stoppt die Verbindung. Ohne Überwachung merkt das niemand.
In der Praxis: Verbindungen mit kontrolliertem Zugriff
Die meisten Verbindungen, die wir bei der Systemintegration einrichten, laufen über OAuth: zu Postfächern, Kalendern, CRM, Buchhaltung und Cloud-Speichern. Wir fragen nur die Rechte an, die der Ablauf wirklich braucht, speichern Tokens verschlüsselt auf Servern in Deutschland und überwachen jede Verbindung, damit ein abgelaufenes Token nicht wochenlang unbemerkt bleibt. Wenn daraus automatisierte Abläufe werden sollen, übernimmt das die Prozessautomatisierung.
Häufige Fragen
Ist OAuth ein Anmeldeverfahren?
Streng genommen nein. OAuth regelt Berechtigungen. Für die Anmeldung wird OpenID Connect verwendet, das auf OAuth aufbaut. Im Alltag werden beide Begriffe oft zusammengeworfen.
Was passiert mit meinen Daten, wenn ich eine OAuth-Freigabe widerrufe?
Die Anwendung kann ab sofort nicht mehr auf neue Daten zugreifen. Was sie vorher schon abgerufen und gespeichert hat, bleibt bei ihr – ob und wann es gelöscht wird, regelt der Anbieter bzw. Ihr Vertrag mit ihm.
Ist OAuth sicherer als ein Passwort?
Für die Weitergabe von Zugriffen ja: Das Passwort verlässt den ursprünglichen Dienst nie, Rechte sind begrenzt und jederzeit widerrufbar. Voraussetzung ist eine saubere Umsetzung auf beiden Seiten.
Brauchen Sie Unterstützung?
Unsere Experten helfen Ihnen, die richtigen SEO- und Digitalstrategien für Ihr Unternehmen umzusetzen.
Erstgespräch vereinbarenWeitere Artikel im Wiki-Lexikon
Was ist DNS?
DNS einfach erklärt: wie aus einem Domainnamen eine Serveradresse wird, welche Einträge es gibt und welche Fehler Website und E-Mail lahmlegen.
Begriff öffnenWas ist ein Cookie?
Cookies einfach erklärt: welche Arten es gibt, wann TDDDG und DSGVO eine Einwilligung verlangen und wie ein rechtssicheres Cookie-Banner aussieht.
Begriff öffnenWas ist eine Domain?
Domain einfach erklärt: wie sich Adressen aufbauen, welche Endung passt, worauf Sie bei Registrierung und Umzug achten und was für SEO zählt.
Begriff öffnenWas ist eine Website?
Was ist eine Website? Aufbau, Arten und Pflichtangaben einfach erklärt, dazu typische Fehler und worauf Mittelständler beim eigenen Auftritt achten.
Begriff öffnen