bk99.de entertain the web since 1997

RFC 9700: OAuth 2.0 sicher betreiben

Zusammenfassung

RFC 9700 bündelt aktuelle Sicherheitspraktiken für OAuth 2.0 und verwirft riskante historische Muster.

Ideen

  • Authorization Code mit PKCE schützt öffentliche Clients.
  • Exakte Redirect-URI-Prüfung verhindert Umleitungen.
  • Sendergebundene Tokens reduzieren Weiterverwendung nach Diebstahl.

Einsichten

  • Ein flexibles Autorisierungsframework benötigt sichere Profile und Voreinstellungen.
  • Best Practices können frühe Standardoptionen später ausdrücklich ablösen.

Fakten

  • Der RFC Editor veröffentlichte RFC 9700 im Januar 2025.
  • Der aktuelle Indexstatus lautet „Bewährte Praxis“.
  • Der offizielle englische Titel lautet „Best Current Practice for OAuth 2.0 Security“.
  • Der RFC gehört zur kuratierten Chronik prägender Internetstandards.

Empfehlungen

  • Verwende Authorization Code mit PKCE.
  • Deaktiviere veraltete Flows und prüfe Redirect-URIs exakt.

Referenzen

RFC beim RFC Editor lesen →