Engineeringarticle9 Min. Lesezeit

Authentifizierung vs. Autorisierung: Architekturmuster für Webanwendungen

Authentifizierung beweist, wer jemand ist. Autorisierung entscheidet, was diese Person tun darf. Eine klare Abgrenzung beider Konzepte, gängige Muster und wie Sie die Fehler vermeiden, die zu Sicherheitsvorfällen führen.

Geschrieben von Bohdan SulymaVeröffentlicht

Diese beiden Konzepte werden ständig vermischt, und genau in dieser Vermischung entstehen Sicherheitslücken. Dass ein Nutzer eingeloggt (authentifiziert) ist, sagt nichts darüber aus, auf welche Datensätze, Aktionen oder Konten er zugreifen dürfen sollte (Autorisierung).

Wo beide ansetzen

AspektAuthentifizierungAutorisierung
Beantwortete FrageWer ist das?Was darf diese Person tun?
Wann es läuftEinmalig beim Login (plus Session-Validierung)Bei jeder sicherheitsrelevanten Anfrage
Gängige MechanismenPasswort + Hash, Magic Link, OAuth/SSO, MFARollen, Berechtigungen, Eigentümerprüfungen, Policies
AusfallmodusIdentitätsdiebstahl, Credential StuffingDatenlecks über Konten hinweg, Rechteausweitung

Gängige Authentifizierungsmuster

  • Passwort + sicheres Hashing — nach wie vor Standard, erfordert korrektes Hashing (bcrypt/argon2), Rate-Limiting und breach-bewusste Validierung
  • Magic Links / Einmalcodes — erspart Passwortverwaltung, gute Wahl für reibungsarme B2B- und Portal-Logins
  • OAuth / SSO — delegiert die Identität an einen vertrauenswürdigen Anbieter (Google, Microsoft, einen unternehmenseigenen IdP); reduziert Passwortwildwuchs bei B2B-Software
  • Multi-Faktor-Authentifizierung (MFA) — ein zusätzlicher Faktor über Wissen hinaus; Standard für Admin- und Finanzzugriffe

Gängige Autorisierungsmuster

  • Rollenbasierte Zugriffskontrolle (RBAC) — Berechtigungen an Rollen geknüpft, Rollen an Nutzer geknüpft; skaliert gut für interne Tools und B2B-Produkte
  • Attributbasierte Zugriffskontrolle (ABAC) — Berechtigungen werden aus Attributen berechnet (Abteilung, Region, Projekt) statt aus festen Rollen; flexibler, aber komplexer
  • Eigentümerbasierte Prüfungen — ein Nutzer darf nur auf eine Ressource zugreifen, wenn er sie besitzt oder zu ihrem Konto gehört; das Standardmuster für Client Portals und Multi-Tenant-SaaS
// Falsch: vertraut einer vom Client übermittelten ID
async function getInvoice(invoiceId: string, accountId: string) {
  return db.invoice.findFirst({ where: { id: invoiceId, accountId } });
}

// Richtig: leitet das Konto aus der authentifizierten Session ab
async function getInvoice(invoiceId: string, session: Session) {
  return db.invoice.findFirst({
    where: { id: invoiceId, accountId: session.accountId },
  });
}

Eine praktische Checkliste

  1. Trennen Sie beide Belange im Code

    Authentifizierungs-Middleware bestätigt die Identität und hängt eine Session an. Autorisierungsprüfungen laufen explizit pro Ressource, niemals allein aus einer Rolle abgeleitet.

  2. Scopen Sie jede Abfrage über die authentifizierte Session

    Akzeptieren Sie niemals eine Konto-, Tenant- oder Eigentümer-ID aus Client-Eingaben für Zugriffsentscheidungen.

  3. Wählen Sie zuerst RBAC, fügen Sie ABAC nur hinzu, wenn Rollen nicht mehr passen

    Die meisten Produkte wachsen nie aus Rollen heraus. Attributbasierte Regeln bringen echte Komplexität mit; verdienen Sie sich diese, bevor Sie sie einführen.

  4. Protokollieren Sie Autorisierungsfehler

    Wiederholte Autorisierungsfehler von einem Konto sind ein Signal, das eine Warnung wert ist, nicht stillschweigend ignoriert zu werden.

FAQ

FAQ

Was ist der Unterschied zwischen Authentifizierung und Autorisierung?+

Authentifizierung überprüft die Identität: Sie bestätigt, dass ein Nutzer wirklich ist, wer er vorgibt zu sein, typischerweise per Passwort, Magic Link oder SSO. Autorisierung erfolgt danach und legt fest, was ein authentifizierter Nutzer sehen oder tun darf.

Kann es Autorisierung ohne Authentifizierung geben?+

Nicht sinnvoll. Autorisierungsentscheidungen hängen davon ab, zu wissen, wer eine Anfrage stellt. Ohne Authentifizierung kann ein System nur allen dieselbe öffentliche Zugriffsebene gewähren.

Was ist rollenbasierte Zugriffskontrolle (RBAC)?+

RBAC ist ein Autorisierungsmodell, das Berechtigungen Rollen zuweist (Admin, Editor, Betrachter) statt einzelnen Nutzern, und Nutzer dann diesen Rollen zuordnet. Es skaliert besser als Berechtigungen pro Nutzer, wenn ein Team oder Kundenstamm wächst.

Verwandte Ressourcen

Newsletter

Produktnotizen, kein Rauschen.

Gelegentliche Frameworks zu Portalen, SaaS-MVPs und Automatisierung.

DirectHeader logoDirectHeader

Moderne, leistungsstarke Websites für zukunftsorientierte Unternehmen.

Navigation
Contact
[email protected]

Remote Team (EU)

© 2026 DirectHeader. Alle Rechte vorbehalten.

Made with precision in EU