# JWT

> JSON Web Token — ein signiertes, eigenständiges Credential, das ein Server ohne Datenbankabfrage prüfen kann; die Standard-Art, wie APIs 'diese Anfrage bist du' sagen.

Ein JWT sind drei Base64-Blobs: Header, Claims, Signatur. Der Server signiert 'Nutzer 42, Rolle admin, läuft ab 15:00' und verifiziert später die Signatur, um den Claims zu trauen — keine Session-Tabelle nötig. Das ist der Reiz für APIs und Microservices: Verifikation ist lokal und billig.

Die Fallstricke sind bekannt: Das Token ist lesbar für jeden, der es hält — sensible Daten gehören nicht hinein; 'none'-Algorithmus-Akzeptanz und schwache Secrets sind klassische Brüche; und ein gestohlenes JWT ist bis zum Ablauf ein gültiges Credential — deshalb sind Tokens kurzlebig mit Refresh, nicht langlebig und widerrufbar.

## Verwandte Begriffe

- https://dfieldsolutions.com/de/glossar/oauth.md
- https://dfieldsolutions.com/de/glossar/session-hijacking.md
- https://dfieldsolutions.com/de/glossar/least-privilege.md

---

Source: https://dfieldsolutions.com/de/glossar/jwt
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.com/en/contact
