0Pricing
AI SaaS Builder · Lektion

Benutzerauthentifizierung und Autorisierung

Implementieren Sie sichere Anmeldesysteme und steuern Sie den Zugriff der Nutzer auf verschiedene Funktionen und Daten.

Benutzerauthentifizierung und Autorisierung ist eine kostenlose AI SaaS Builder-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AI SaaS Builder-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AI SaaS Builder-Kurs umfasst insgesamt 4 Lektionen.

Willkommen bei Secure Access!

In dieser Lektion beschäftigen wir uns ausführlich mit der Benutzerauthentifizierung und der Autorisierung. Diese sind für jede sichere Anwendung entscheidend, insbesondere für ein KI-SaaS, damit nur die richtigen Benutzer auf die richtigen Funktionen zugreifen.

Stellen Sie sich das wie den Türsteher und die Gästeliste Ihres exklusiven KI-Clubs vor!

Ihre Identität nachweisen

Authentifizierung (AuthN) ist der Prozess zur Überprüfung der Identität eines Benutzers. Sie beantwortet die Frage: "Sind Sie wirklich die Person, für die Sie sich ausgeben?"

  • Benutzername/Passwort: Die häufigste Methode.
  • OAuth: Anmeldung mit Google, Facebook usw.
  • Biometrie: Fingerabdruck, Face ID.

Nach erfolgreicher Authentifizierung weiß das System, wer Sie sind.

Was dürfen Sie tun?

Autorisierung (AuthZ) legt fest, welche Aktionen ein authentifizierter Benutzer ausführen darf und auf welche Ressourcen er zugreifen darf. Sie beantwortet die Frage: "Nachdem wir nun wissen, wer Sie sind: Welche Berechtigungen haben Sie?"

Beispielsweise kann ein Administrator auf alle Einstellungen zugreifen, während ein regulärer Benutzer nur seine eigenen Daten anzeigen darf.

Passwörter sicher aufbewahren

Speichern Sie Benutzerpasswörter niemals im Klartext! Verwenden Sie stattdessen eine kryptografische Einwegfunktion namens Hashing. Beim Hashing wird ein Passwort in eine Zeichenkette fester Länge umgewandelt.

Selbst wenn Ihre Datenbank kompromittiert wird, erhalten Angreifer nicht die tatsächlichen Passwörter, sondern nur deren Hashes. Ein Hash kann nicht umgekehrt werden, um das ursprüngliche Passwort wiederherzustellen.

Hashing in der Praxis

Hier sehen Sie ein vereinfachtes Java-Beispiel, das zeigt, wie ein Passwort gehasht werden könnte. Anwendungen aus der Praxis verwenden robustere Algorithmen wie bcrypt oder Argon2 und enthalten häufig zusätzlich ein „Salt“, um die Sicherheit weiter zu erhöhen.

Versuchen Sie, dieses Beispiel auszuführen:

import java.security.MessageDigest;
import java.security.NoSuchAlgorithmException;
import java.nio.charset.StandardCharsets;

public class Main {
  public static void main(String[] args) {
    String password = "mySecretPassword123";
    try {
      MessageDigest digest = MessageDigest.getInstance("SHA-256");
      byte[] encodedhash = digest.digest(
        password.getBytes(StandardCharsets.UTF_8));

      StringBuilder hexString = new StringBuilder(2 * encodedhash.length);
      for (int i = 0; i < encodedhash.length; i++) {
        String hex = Integer.toHexString(0xff & encodedhash[i]);
        if(hex.length() == 1) {
          hexString.append('0');
        }
        hexString.append(hex);
      }
      System.out.println("Original: " + password);
      System.out.println("Hashed:   " + hexString.toString());
    } catch (NoSuchAlgorithmException e) {
      e.printStackTrace();
    }
  }
}

Herkömmliche Sitzungen

Viele Webanwendungen verwenden eine sitzungsbasierte Authentifizierung. Nach der Anmeldung eines Benutzers erstellt der Server eine eindeutige Sitzungs-ID, speichert sie (häufig in einer Datenbank) und sendet sie als Cookie an den Client.

Bei nachfolgenden Anfragen sendet der Client die Sitzungs-ID, und der Server überprüft sie. Bei dieser Methode wird der Sitzungsstatus auf dem Server gespeichert.

Einführung in JWTs

Für skalierbare APIs, insbesondere in Microservices, sind JSON Web Tokens (JWTs) weit verbreitet. Sie sind zustandslos, das heißt, der Server muss keine Sitzungsinformationen speichern.

Ein JWT enthält Informationen über den Benutzer (Claims), wird vom Server signiert und an den Client gesendet. Der Client fügt es jeder Anfrage hinzu.

Aufbau eines JWT

Ein JWT besteht aus drei durch Punkte getrennten Teilen:

  • Header: Token-Typ (JWT) und Signaturalgorithmus (z. B. HS256).
  • Payload: Enthält „Claims“ wie Benutzer-ID, Rollen und Ablaufzeit.
  • Signatur: Dient zur Überprüfung, dass das Token nicht manipuliert wurde. Sie wird anhand von Header, Payload und einem geheimen Schlüssel erstellt.

Die Signatur ist für die Sicherheit entscheidend.

Zugriff mit RBAC verwalten

Rollenbasierte Zugriffskontrolle (RBAC) ist ein gängiges Autorisierungsmodell. Benutzern werden Rollen (z. B. "admin", "editor", "viewer") zugewiesen, und Rollen erhalten Berechtigungen zum Ausführen bestimmter Aktionen.

  • Admin: Kann beliebige Daten erstellen, lesen, aktualisieren und löschen.
  • Editor: Kann eigene Daten erstellen und aktualisieren.
  • Viewer: Kann Daten nur lesen.

Dadurch wird die Verwaltung von Berechtigungen für viele Benutzer vereinfacht.

Autorisierungslogik für APIs

Nachdem ein Benutzer auf Ihrem Backend authentifiziert wurde, prüfen Sie seine Autorisierung für bestimmte API-Endpunkte. Dazu werden häufig Middleware oder Interceptors eingesetzt, die folgende Schritte ausführen:

  1. Die Rolle bzw. Berechtigungen des Benutzers aus dessen JWT oder Sitzung extrahieren.
  2. Prüfen, ob die Rolle des Benutzers für die angeforderte Aktion berechtigt ist.
  3. Falls nicht, den Zugriff verweigern (z. B. durch Zurückgeben eines 403-Forbidden-Fehlers).

Kurze Überprüfung

Stellen Sie sich vor, ein Benutzer versucht, auf eine Premiumfunktion Ihres KI-SaaS zuzugreifen.

Ihr Backend absichern

Sehr gut! Sie haben die grundlegenden Konzepte der Benutzerauthentifizierung und Autorisierung kennengelernt.

  • Authentifizierung: Überprüft, „wer“ ein Benutzer ist.
  • Autorisierung: Legt fest, „was“ ein Benutzer tun darf.
  • Wir haben sicheres Passwort-Hashing, sitzungsbasierte Authentifizierung im Vergleich zur zustandslosen JWT-Authentifizierung sowie RBAC zur Verwaltung von Berechtigungen behandelt.

Die korrekte Umsetzung dieser Konzepte ist entscheidend für den Aufbau eines sicheren und skalierbaren KI-SaaS-Backends!

Häufig gestellte Fragen

Ist die Lektion „Benutzerauthentifizierung und Autorisierung“ kostenlos?

Ja — der vollständige Text von „Benutzerauthentifizierung und Autorisierung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AI SaaS Builder-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AI SaaS Builder-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Benutzerauthentifizierung und Autorisierung“?

Implementieren Sie sichere Anmeldesysteme und steuern Sie den Zugriff der Nutzer auf verschiedene Funktionen und Daten. Du übst AI SaaS Builder mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AI SaaS Builder zu starten?

Keine Vorkenntnisse erforderlich. AI SaaS Builder auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Benutzerauthentifizierung und Autorisierung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AI SaaS Builder-Lektion Code schreiben und ausführen?

Ja. Jede AI SaaS Builder-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. RESTful APIs entwickeln
  2. Datenbankverwaltung für SaaS
  3. Benutzerauthentifizierung und Autorisierung
  4. AI-Anfragen begrenzen und in Warteschlangen einreihen
← Zurück zu AI SaaS Builder