Datenschutz, kurz und ehrlich. Wir messen nur anonym, welche Seiten ankommen. Cookieless, ohne Werbe-Cookies, ohne Tracker, ohne Weiterverkauf. Du entscheidest, ob die Statistik mitläuft. Details in der Datenschutzerklärung.

    Glossar / Begriff

    JWT (JSON Web Token), im Tech-Kontext.

    Ein JWT ist ein signiertes Token, das Angaben zu Nutzer und Rechten selbst transportiert. Der Server prüft die Signatur statt einer Sitzungstabelle.

    Ein JSON Web Token (IETF RFC 7519) ist ein kompaktes, signiertes Token, das Angaben über den angemeldeten Nutzer direkt mit sich trägt, sodass der Server die Sitzung nicht nachschlagen muss. Es besteht aus drei Base64url-kodierten Teilen: Header, Payload und Signatur. Entscheidend für die Praxis: Der Inhalt ist signiert, aber nicht verschlüsselt und für jeden lesbar. Personenbezogene Daten gehören deshalb nicht hinein. Der zweite Stolperstein ist der Widerruf. Ein einmal ausgegebenes Token gilt bis zum Ablauf, weshalb kurze Laufzeiten plus Refresh-Token üblich sind. Die Bibliothek muss den erlaubten Algorithmus fest vorgegeben bekommen.

    Beispiele aus dem Mittelstand

    • Ein Kundenportal gibt nach dem Login ein JWT mit 20 Minuten Laufzeit aus, die App erneuert es im Hintergrund.
    • Eine Edge-Function prüft das JWT direkt am CDN-Knoten und spart den Umweg zum zentralen Anmeldeserver.
    import jwt from "jsonwebtoken";
    
    // Algorithmus immer explizit festlegen, nie aus dem Token uebernehmen
    const claims = jwt.verify(token, publicKey, {
      algorithms: ["RS256"],
      issuer: "https://auth.beispiel.de",
      maxAge: "20m",
    });
    Prüfung mit fest vorgegebenem Verfahren. Ohne diese Angabe akzeptieren manche Bibliotheken untergeschobene Algorithmen.

    Folge-Fragen

    JWT oder klassisches Sitzungs-Cookie?

    Sitzungs-Cookies lassen sich sofort zurückziehen und sind für normale Websites die einfachere Wahl. JWT lohnt sich, wenn mehrere Dienste ohne gemeinsame Sitzungsdatenbank prüfen müssen.

    Kann man ein JWT zurückziehen?

    Nicht direkt. Üblich sind kurze Laufzeiten, eine Sperrliste für Token-IDs oder ein Widerruf des Refresh-Tokens. Das muss im Konzept stehen.

    Dürfen personenbezogene Daten in ein JWT?

    Nein. Der Payload ist nur kodiert, nicht verschlüsselt. In das Token gehören eine Nutzer-ID und Rollen, keine Namen, Adressen oder Gesundheitsdaten.

    Wo wird das Token im Browser gespeichert?

    Am sichersten in einem HttpOnly-Cookie, weil JavaScript dann nicht herankommt. Im localStorage abgelegt, ist es bei einer XSS-Lücke sofort auslesbar.

    JWT (JSON Web Token) in der Praxis.

    Wo dieser Begriff in deinem Geschäft konkret wird, beginnt die Arbeit. Wir nennen klar, ob die Idee in unser Studio passt.

    API-Integration