# OAuth

> Das Autorisierungsprotokoll hinter 'Mit Google anmelden' — lässt einen Dienst mit einem begrenzten Token in deinem Namen handeln statt mit deinem Passwort.

Vor OAuth bedeutete Drittanbieter-Zugriff, sein Passwort herauszugeben und zu hoffen. OAuth machte daraus Delegation: Man authentifiziert sich beim Anbieter, genehmigt spezifische Scopes ('lies deinen Kalender', nicht 'alles'), und die App erhält ein Token, das genau so viel kann und nicht mehr.

Was man verwechselt: OAuth ist Autorisierung (was man darf), OpenID Connect die dünne Schicht darüber, die Authentifizierung ergänzt (wer man ist). Der Redirect-Tanz sieht kompliziert aus, weil er es ist — jeder Schritt existiert, um einen spezifischen Angriff zu stoppen, von gestohlenen Codes bis zu verwechselten Clients.

## Verwandte Begriffe

- https://dfieldsolutions.com/de/glossar/jwt.md
- https://dfieldsolutions.com/de/glossar/mfa.md
- https://dfieldsolutions.com/de/glossar/least-privilege.md

---

Source: https://dfieldsolutions.com/de/glossar/oauth
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.com/en/contact
