OAuth 2.0 und OpenID Connect: Sicherheit, häufige Fehler und korrekte Nutzung
1. September 2026
OAuth 2.0 und OpenID Connect (OIDC) bilden die Grundlage moderner “Anmelden mit”-Abläufe. Sie sind mächtig, werden aber häufig falsch genutzt, und ein Fehler im Identitätsablauf kann direkt zur Kontoübernahme führen. Dieser Artikel behandelt den Unterschied beider und die häufigsten Sicherheitsfehler.
Zuerst das Konzept: OAuth ≠ OIDC
Zwei oft verwechselte Konzepte:
- OAuth 2.0 ist ein Autorisierungs-Framework: “Ich erlaube dieser Anwendung, in meinem Namen auf eine Ressource zuzugreifen.” Zu prüfen, wer sich angemeldet hat, ist nicht seine Kernaufgabe.
- OpenID Connect (OIDC) ist eine auf OAuth 2.0 aufbauende Authentifizierungs-Schicht: Sie beantwortet “wer ist dieser Nutzer?” mit einem ID-Token.
Ein häufiger Fehler ist, OAuth für die Authentifizierung zu “leihen”. Das Vorhandensein eines Access-Tokens bedeutet nicht “der Nutzer hat sich angemeldet”; Authentifizierung erfordert OIDC und ein validiertes ID-Token.
Häufige Sicherheitsfehler
- Locker geprüfte Redirect-URI: Der Autorisierungscode/das Token geht an die registrierte Redirect-Adresse. Wird diese locker geprüft (Open Redirect oder Wildcard), kann ein Angreifer den Code/das Token auf seine eigene Adresse umleiten. Redirect-URIs exakt und streng abgleichen.
- Kein PKCE: Besonders bei “public” Clients (Mobile/SPA) schützt PKCE (Proof Key for Code Exchange) vor dem Abfangen des Autorisierungscodes. Es ist heute der empfohlene Standard.
- Den
state-Parameter auslassen:stateschützt vor CSRF-ähnlicher Ablauf-Fälschung; er sollte zufällig erzeugt und bei jeder Anfrage validiert werden. - Tokens unsicher speichern: Access-/Refresh-Tokens an XSS-exponierten Orten (wie
localStorage) verwandeln ein XSS in eine Kontoübernahme. - Tokens nicht validieren: Signatur,
iss(Aussteller),aud(Zielgruppe) und Ablauf des ID-Tokens müssen validiert werden. - Zu weite Scopes: Fordern Sie nur die benötigten Berechtigungen an.
Zusammenfassung
OAuth 2.0 dient der Autorisierung, OIDC der Authentifizierung — sie zu verwechseln ist der erste Fehler. Die wichtigsten Kontrollen: strenger Redirect-URI-Abgleich, PKCE für public Clients, Schutz des Ablaufs mit state, sichere Token-Speicherung und Validierung des ID-Tokens (Signatur/iss/aud/Ablauf). Eine Schwäche in diesem Ablauf kann direkt zur Kontoübernahme führen.
Quellen: OAuth 2.0 Security Best Current Practice (RFC 9700), OpenID Connect.
Sind Ihre Identitätsabläufe (Redirect, Tokens) sicher konfiguriert? Die Active-Verification- und Full-Pentest-Pakete von CyberTestify bewerten authentifizierte Abläufe.