Aufbau und Signatur des ID Tokens
Analysieren Sie Header, Payload und Signatur des ID Tokens (JWT) und verstehen Sie, wie es signiert wird und welche Informationen es enthält.
Aufbau und Signatur des ID Tokens ist eine kostenlose OAuth2 & OpenID Connect Deep Dive-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des OAuth2 & OpenID Connect Deep Dive-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der OAuth2 & OpenID Connect Deep Dive-Kurs umfasst insgesamt 4 Lektionen.
Meet the ID Token
In OpenID Connect (OIDC) ist das ID-Token ein entscheidendes Informationselement. Es ist ein Sicherheits-Token, das Claims (Ansprüche) über die Authentifizierung eines Endbenutzers durch einen Authorization Server enthält.
Man kann es sich wie einen digitalen Personalausweis für den Benutzer vorstellen, der ausgestellt wird, nachdem er sich erfolgreich angemeldet hat.
ID Tokens Are JWTs
ID-Token sind immer als JSON Web Tokens (JWTs) formatiert. Ein JWT ist ein kompaktes, URL-sicheres Mittel zur Darstellung von Claims, die zwischen zwei Parteien übertragen werden sollen.
Jedes JWT besteht aus drei Hauptteilen, die durch Punkte getrennt sind:
- Header
- Payload
- Signatur
The Header: What Algorithm?
Der erste Teil eines ID-Tokens ist der Header. Es ist ein JSON-Objekt, das das Token selbst beschreibt, wie etwa den Typ des Tokens und den für die Signierung verwendeten Algorithmus.
alg: Der für die Signierung verwendete kryptografische Algorithmus (z. B. RS256, HS256).typ: Der Typ des Tokens, der normalerweise"JWT"ist.
Header in Action
Wenn Sie den base64url-codierten Header decodieren, sehen Sie ein JSON-Objekt wie dieses. Dies teilt Ihnen mit, wie das Token gesichert wurde.
{
"alg": "RS256",
"typ": "JWT",
"kid": "someKeyId"
}Die kid (Key ID) hilft dabei, den richtigen öffentlichen Schlüssel zur Verifizierung zu finden.
Decoding Header Example
Der Header ist base64url-codiert. Hier ist, wie Sie einen JWT-Header-String in Java decodieren können. Dies hilft, seinen Inhalt offenzulegen.
import java.util.Base64;
import java.nio.charset.StandardCharsets;
public class JwtDecoder {
public static void main(String[] args) {
String encodedHeader = "eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCIsImtpZCI6InNvbWVLZXlJZCJ9";
byte[] decodedBytes = Base64.getUrlDecoder().decode(encodedHeader);
String decodedString = new String(decodedBytes, StandardCharsets.UTF_8);
System.out.println("Decoded Header:");
System.out.println(decodedString);
}
}The Payload: Claims About You
Der zweite Teil ist der Payload. Hier werden die eigentlichen „Claims“ (Ansprüche bzw. Daten) über den Benutzer und das Authentifizierungsereignis gespeichert. Claims sind Aussagen über eine Entität (typischerweise den Benutzer).
Standard-Claims, die Sie häufig sehen werden, umfassen:
iss: Issuer (Aussteller – wer das Token ausgestellt hat).sub: Subject (Betreff – eindeutige Kennung für den Benutzer).aud: Audience (Zielgruppe – für wen das Token bestimmt ist).exp: Expiration Time (Ablaufzeit – wann das Token abläuft).iat: Issued At Time (Ausstellungszeitpunkt – wann das Token ausgestellt wurde).
Payload in Action
Ähnlich wie der Header ist auch der Payload ein base64url-codiertes JSON-Objekt. Er enthält die Identitätsinformationen, die Sie benötigen.
{
"iss": "https://example.com/auth",
"sub": "user123",
"aud": "myAppClientId",
"exp": 1678886400,
"iat": 1678882800,
"name": "Alice Wonderland"
}exp und iat sind Unix-Zeitstempel.
The Signature: Ensuring Trust
Der dritte und letzte Teil ist die Signatur. Diese ist für die Sicherheit von entscheidender Bedeutung! Sie wird verwendet, um zu überprüfen, ob das Token nicht manipuliert wurde und von einem legitimen Aussteller stammt.
Die Signatur wird erstellt, indem der kodierte Header, die kodierte Nutzlast sowie ein geheimer Schlüssel oder ein privater Schlüssel genommen und durch den im Header angegebenen kryptografischen Algorithmus verarbeitet werden.
Verifying the Signature
Wenn Ihre Anwendung ein ID-Token empfängt, verwendet sie den vom Aussteller bereitgestellten öffentlichen Schlüssel, um die Signatur zu überprüfen. Sie berechnet die Signatur mithilfe des Headers, der Nutzlast (Payload) und des öffentlichen Schlüssels neu.
Wenn die neu berechnete Signatur mit der Signatur des Tokens übereinstimmt, können Sie darauf vertrauen, dass:
- Das Token nicht verändert wurde.
- Es vom erwarteten Autorisierungsserver ausgestellt wurde.
Quick Check on JWT
Sie haben gelernt, dass ID-Tokens als JWTs strukturiert sind und aus drei unterschiedlichen Teilen bestehen. Jeder Teil spielt eine entscheidende Rolle bei der Übertragung und Sicherung von Benutzeridentitätsinformationen.
Recap: ID Token Anatomy
Großartige Arbeit! Sie verstehen nun die grundlegende Struktur eines ID-Tokens.
- Header: Beschreibt das Token und den Signaturalgorithmus.
- Payload: Enthält Identitätsansprüche über den Benutzer.
- Signature: Gewährleistet die Integrität und Authentizität des Tokens.
Jeder Teil ist base64url-kodiert und durch Punkte getrennt, wodurch eine sichere und verifizierbare digitale Identität für den Benutzer entsteht.
Lerne OAuth2 & OpenID Connect Deep Dive mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 12
- Lektionen
- 48
Häufig gestellte Fragen
Ist die Lektion „Aufbau und Signatur des ID Tokens“ kostenlos?
Ja — der vollständige Text von „Aufbau und Signatur des ID Tokens“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des OAuth2 & OpenID Connect Deep Dive-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der OAuth2 & OpenID Connect Deep Dive-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Aufbau und Signatur des ID Tokens“?
Analysieren Sie Header, Payload und Signatur des ID Tokens (JWT) und verstehen Sie, wie es signiert wird und welche Informationen es enthält. Du übst OAuth2 & OpenID Connect Deep Dive mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um OAuth2 & OpenID Connect Deep Dive zu starten?
Keine Vorkenntnisse erforderlich. OAuth2 & OpenID Connect Deep Dive auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Aufbau und Signatur des ID Tokens“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser OAuth2 & OpenID Connect Deep Dive-Lektion Code schreiben und ausführen?
Ja. Jede OAuth2 & OpenID Connect Deep Dive-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Aufbau und Signatur des ID Tokens
- JWS und JWK-Sets
- Token-Widerruf und Introspection
- Standardmäßige ID-Token-Claims validieren