
Über 30 Standards, buchstabengetreu umgesetzt
Keine Teilabdeckung, kein „größtenteils konform". Die Protokolloberfläche, die Ihre Sicherheits- und Architekturteams erwarten - einschließlich der fortgeschrittenen Spezifikationen, auf die regulierte Branchen angewiesen sind.
ID-Tokens, Standard-Claims und Authentifizierungs-Flows über OAuth 2.0.
Dynamische Provider-Konfiguration über den Well-Known-Endpunkt; signierte Metadaten optional.
Dynamische Client-Registrierung bei OpenID-Providern.
Sitzungsstatus mit Unterstützung für check_session_iframe verwalten.
Vom Relying Party über den End-Session-Endpunkt ausgelöste Abmeldung.
Abmeldung über Front-Channel-Kommunikation.
Server-zu-Server-Abmeldung mittels Logout-Tokens.
Datenschutz durch eindeutige, clientspezifische Subject-IDs.
Kodierungspraktiken für mehrere Response-Typen.
Antworten per HTTP-Form-Post übertragen.
Authorization-Code-, Implicit-, Client-Credentials- und Password-Flows.
Bearer-Tokens mit konformen Challenges und korrekten Fehler-Statuscodes.
Jede 401-Antwort trägt eine Challenge passend zum Schema des Clients.
Zugriffs- und Refresh-Tokens sicher widerrufen.
Ressourcenserver prüfen Token-Status und Metadaten.
Authentifizierung auf eingabebeschränkten Geräten, mit Brute-Force-Schutz.
Clients dynamisch und sicher registrieren und verwalten.
Garantiert die Authentizität des Autorisierungsservers gegenüber Clients.
PKCE mit S256 härtet Authorization-Code-Flows für öffentliche Clients.
mTLS-Client-Authentifizierung mit PKI und zertifikatsgebundenen Zugriffstokens.
Clients senden Autorisierungsanfragen direkt an den Server.
Autorisierungsanfragen als JWTs signiert und optional verschlüsselt.
Autorisierungsantworten als JWTs gesichert.
DPoP bindet jedes Token an einen Schlüssel, den der Client nachweist.
Feingranulare Autorisierung über den groben scope-Parameter hinaus.
Austausch von Token-Typen und Beschränkung auf benannte Ressourcen.
Entkoppelte Backchannel-Authentifizierung - Poll-, Ping- und Push-Modus.
Struktur und Nutzung von JWTs zur sicheren Darstellung von Claims.
JWT-Profil für OAuth-2.0-Zugriffstokens.
Digitale Signaturen und MACs für JSON-Datenstrukturen.
Verschlüsselungsmethoden für JSON-Datenstrukturen.
JSON-Darstellung kryptografischer Schlüssel.
Kryptografische Algorithmen für JWS, JWE und JWK.
private_key_jwt / client_secret_jwt und JWT-Autorisierungs-Grants.
Standard-amr-Werte dazu, wie der Nutzer authentifiziert wurde.
Signierte, optional verschlüsselte JWT-Introspection-Antworten.
HTTP-Basic-Authentifizierung mit Client-Zugangsdaten.
Client-Zugangsdaten im POST-Body.
HMAC-signierte JWT-Client-Assertion.
RSA/EC-signierte JWT-Client-Assertion.
PKI-Mutual-TLS-Client-Authentifizierung.
Mutual-TLS mit selbstsigniertem Zertifikat.
Öffentliche Clients ohne Authentifizierung.
Prüfen Sie unsere Produkte an Ihrer Architektur
Möchten Sie genauer verstehen, wie sie zu Ihrem Stack, Ihren Compliance-Anforderungen oder Ihrer Größenordnung passen? Unser Engineering-Team hilft Ihnen.