Vor OAuth bedeutete Drittanbieter-Zugriff, sein Passwort herauszugeben und zu hoffen. OAuth machte daraus Delegation: Man authentifiziert sich beim Anbieter, genehmigt spezifische Scopes ('lies deinen Kalender', nicht 'alles'), und die App erhält ein Token, das genau so viel kann und nicht mehr.
Was man verwechselt: OAuth ist Autorisierung (was man darf), OpenID Connect die dünne Schicht darüber, die Authentifizierung ergänzt (wer man ist). Der Redirect-Tanz sieht kompliziert aus, weil er es ist — jeder Schritt existiert, um einen spezifischen Angriff zu stoppen, von gestohlenen Codes bis zu verwechselten Clients.
Verwandte Begriffe
JWT
JSON Web Token — ein signiertes, eigenständiges Credential, das ein Server ohne Datenbankabfrage prüfen kann; die Standard-Art, wie APIs 'diese Anfrage bist du' sagen.
MFA / 2FA
Multi-Faktor-Authentifizierung — Identität beweisen mit etwas, das man weiß, plus etwas, das man hat, damit ein geleaktes Passwort allein nicht einloggt.
Least Privilege
Jeder Nutzer, Dienst und Prozess bekommt nur den Zugriff, den die Aufgabe erfordert — nichts mehr, damit eine Kompromittierung einen kleinen Schadensradius hat.
Die zugehörige Werkbank
Full-StackWenn du es beschreiben kannst, können wir es bauen. React und Next.js vorn, Python oder Node dahinter, Postgres darunter, ausgeliefert dorthin, wo du den Betrieb bezahlen kannst.
