Ein JWT sind drei Base64-Blobs: Header, Claims, Signatur. Der Server signiert 'Nutzer 42, Rolle admin, läuft ab 15:00' und verifiziert später die Signatur, um den Claims zu trauen — keine Session-Tabelle nötig. Das ist der Reiz für APIs und Microservices: Verifikation ist lokal und billig.
Die Fallstricke sind bekannt: Das Token ist lesbar für jeden, der es hält — sensible Daten gehören nicht hinein; 'none'-Algorithmus-Akzeptanz und schwache Secrets sind klassische Brüche; und ein gestohlenes JWT ist bis zum Ablauf ein gültiges Credential — deshalb sind Tokens kurzlebig mit Refresh, nicht langlebig und widerrufbar.
Verwandte Begriffe
OAuth
Das Autorisierungsprotokoll hinter 'Mit Google anmelden' — lässt einen Dienst mit einem begrenzten Token in deinem Namen handeln statt mit deinem Passwort.
Session Hijacking
Das Token stehlen, das eine eingeloggte Session beweist — wer es hält, ist man selbst, kein Passwort nötig.
Least Privilege
Jeder Nutzer, Dienst und Prozess bekommt nur den Zugriff, den die Aufgabe erfordert — nichts mehr, damit eine Kompromittierung einen kleinen Schadensradius hat.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
