Welche OAuth- und OpenID-Connect-Flows brauche ich – und welche Grant-Typen, Tokenarten und Risiken gehören dazu?
OAuth 2.0 und OpenID Connect bilden in vielen Systemlandschaften die Grundlage für delegierte Autorisierung und standardisierte Authentifizierung. In der Praxis scheitern Implementierungen jedoch selten an fehlenden Bibliotheken, sondern an Detailfragen: Welche Endpunkte werden in welchem Grant-Typ tatsächlich aufgerufen, welche Parameter sind verpflichtend oder optional, wann sind Refresh Tokens zulässig, und wie verändern Tokenformat und -lebensdauer das Risiko bei Abfluss oder Fehlkonfiguration?


