INTERNET (ІНТЕРНЕТ)12. Aug '26, 19:54 Uhr

Authentifizierung, Autorisierung und Verifizierung: wie man nicht verwechselt

Authentifizierung, Autorisierung und Verifizierung beschreiben verschiedene Prüfungen, obwohl sie in den Schnittstellen von Websites und Anwendungen oft nahezu gleichzeitig stattfinden. Daher lassen sich die Begriffe leicht als Synonyme wahrnehmen.Am einfac...

Beitrag lesen
Teilen
Beitrags-Cover: Authentifizierung, Autorisierung und Verifizierung: wie man nicht verwechselt
🔥 Weitere Beiträge
Dieser Inhalt wurde automatisch aus dem Ukrainischen übersetzt.
Authentifizierung, Autorisierung und Verifizierung beschreiben verschiedene Prüfungen, obwohl sie in den Schnittstellen von Websites und Anwendungen oft nahezu gleichzeitig stattfinden. Daher lassen sich die Begriffe leicht als Synonyme wahrnehmen.
Am einfachsten lassen sie sich anhand von drei Fragen unterscheiden:
Authentifizierung — wer sind Sie?
Autorisierung — was dürfen Sie?
Verifizierung — ist eine bestimmte Information korrekt und vertrauenswürdig?
Zum Beispiel, wenn Sie sich mit einem Passwort in Ihr E-Mail-Konto einloggen, authentifiziert das System Sie. Wenn es Ihnen nach dem Login erlaubt, nur Ihr eigenes Postfach zu lesen und nicht das eines anderen, funktioniert die Autorisierung. Und wenn es während der Registrierung einen Link an die angegebene E-Mail-Adresse sendet, um sicherzustellen, dass Sie tatsächlich Zugriff darauf haben, ist das die Verifizierung.

Was ist Authentifizierung

Authentifizierung ist der Prozess der Bestätigung, dass der Benutzer, das Gerät oder das System tatsächlich das ist, was es vorgibt zu sein.
Wenn eine Person ihren Benutzernamen und Passwort eingibt, teilt der Benutzername normalerweise dem System mit, welches Konto sie zu öffnen versucht, und das Passwort hilft, das Recht zur Nutzung dieses Kontos zu bestätigen.
Authentifizierung kann nicht nur durch ein Passwort erfolgen. Dafür werden verwendet:
  • einmalige Codes;
  • Authentifizierungs-Apps;
  • Sicherheits-Hardware-Token;
  • Fingerabdruck oder Gesichtserkennung;
  • Passkey;
  • eine Kombination mehrerer Methoden.
Wenn die Website nach dem Passwort zusätzlich einen Code aus einer App oder eine Bestätigung auf einem anderen Gerät anfordert, handelt es sich um eine Mehrfaktorauthentifizierung.

Beispiel mit einem sozialen Netzwerk

Sie öffnen Instagram, Facebook oder ein anderes soziales Netzwerk und geben Ihre Anmeldedaten ein. Der Dienst überprüft diese und entscheidet, ob Sie tatsächlich auf das entsprechende Konto zugelassen werden können.
Das ist Authentifizierung.
Das Hauptproblem hier ist also nicht „welche Funktionen stehen Ihnen zur Verfügung?“, sondern „können wir bestätigen, dass dies tatsächlich der Eigentümer oder ein legitimer Benutzer dieses Kontos ist?“.

Was ist Autorisierung

Autorisierung bestimmt, auf welche Daten, Funktionen oder Aktionen der bereits identifizierte Benutzer Zugriff hat.
In der Regel erfolgt sie nach der Authentifizierung.
Stellen wir uns einen Arbeitsdienst vor, den die Mitarbeiter eines Unternehmens nutzen. Sowohl der Manager als auch der Buchhalter und der Administrator können erfolgreich in ihre Konten einloggen. Somit haben alle drei die Authentifizierung bestanden.
Nach dem Login können sie jedoch verschiedene Bereiche sehen:
der Manager — Kunden und Aufgaben;
der Buchhalter — Rechnungen und Zahlungen;
der Administrator — Benutzereinstellungen und Zugriffsrechte.
Das System weiß bereits, wer eingeloggt ist, und entscheidet nun, was dieser Person erlaubt ist zu tun. Das ist die Autorisierung.

Beispiel mit einer Bank

Sie loggen sich in das mobile Banking mit einer PIN, Biometrie oder auf andere Weise ein — das ist die Authentifizierung.
Danach gewährt das System Ihnen Zugriff auf Ihre Konten, Karten und Transaktionen, jedoch nicht auf die Konten anderer Kunden. Darüber hinaus können bestimmte Funktionen nur für bestimmte Benutzer verfügbar sein oder zusätzliche Berechtigungen erfordern.
Das ist bereits Autorisierung.
Daher ist der Satz „der Benutzer hat sich auf der Website autorisiert“ im Alltagsgebrauch verständlich, aber technisch nicht immer genau. Der eigentliche Prozess der Identitätsbestätigung beim Login sollte korrekterweise Authentifizierung genannt werden, während die Autorisierung die Überprüfung der Rechte danach ist.

Was ist Verifizierung

Verifizierung ist ein umfassenderer Begriff. Es ist die Überprüfung, ob bestimmte Daten, Aussagen oder Objekte korrekt, echt oder den festgelegten Anforderungen entsprechen.
In digitalen Diensten begegnet man am häufigsten der Verifizierung von:
E-Mail;
Telefonnummer;
Identität;
Zahlungskarte;
Dokumenten;
Konto oder Organisation.
Zum Beispiel sendet die Website nach der Registrierung eine E-Mail mit einem Button „E-Mail bestätigen“. Wenn der Benutzer darauf klickt, beweist er, dass er Zugriff auf dieses Postfach hat.
Das System muss nicht unbedingt die vollständige Identität einer Person feststellen. Es überprüft lediglich eine bestimmte Aussage: „der Benutzer kontrolliert diese E-Mail-Adresse“.
Das ist die Verifizierung der E-Mail.

Verifizierung der Identität in der Bank

Die Unterschiede sind besonders gut am Beispiel von Bankdienstleistungen zu erkennen.
Bei der Kontoeröffnung kann die Bank nach einem Ausweis fragen, ein Foto des Gesichts machen, eine Videoüberprüfung durchführen oder andere Daten anfordern, die zur Feststellung der Identität des Kunden erforderlich sind.
Das ist Verifizierung der Identität.
Wenn ein bereits registrierter Kunde am nächsten Tag die Banking-App öffnet und sich mit Biometrie oder einem Code einloggt, ist das Authentifizierung.
Und wenn das System feststellt, auf welche Konten und Transaktionen er Zugriff hat, ist das Autorisierung.
Die drei Prozesse können sich auf denselben Benutzer beziehen, erfüllen jedoch unterschiedliche Aufgaben.

Warum der Code aus der SMS manchmal unterschiedliche Bedeutungen hat

Verwirrung entsteht auch dadurch, dass dieselbe Technologie für verschiedene Prozesse verwendet werden kann.
Zum Beispiel sendet die Website eine SMS mit einem Code.
Wenn dies während der Registrierung geschieht, um zu überprüfen, ob der Benutzer tatsächlich Zugriff auf die angegebene Nummer hat, wird der Code zur Verifizierung der Telefonnummer verwendet.
Wenn der Code beim Login in ein bereits erstelltes Konto als zusätzliche Bestätigung eingeht, ist er Teil der Authentifizierung.
Daher sollte man den Begriff nicht nur anhand der Art der Überprüfung bestimmen. Entscheidend ist ihr Zweck.

Authentifizierung, Autorisierung und Verifizierung an einem Beispiel

Betrachten wir die Registrierung und die anschließende Nutzung eines Unternehmensdienstes.
Ein Mitarbeiter erstellt ein Konto und erhält eine E-Mail mit einem Link zur Bestätigung der Arbeits-E-Mail-Adresse. Das ist Verifizierung.
Am nächsten Tag gibt er seinen Benutzernamen und sein Passwort ein und bestätigt dann den Login in der Authentifizierungs-App. Das ist Authentifizierung.
Nach dem Login sieht der Dienst, dass der Mitarbeiter die Rolle eines Redakteurs hat, und erlaubt ihm, Materialien zu erstellen und zu ändern, gibt ihm jedoch nicht die Berechtigung, die Zahlungsdaten des Unternehmens zu verwalten. Das ist Autorisierung.
So wird der Unterschied deutlich:
Термін Головне питання Приклад
Автентифікація Хто ви? Вхід за паролем, passkey або біометрією
Авторизація Що вам дозволено? Доступ адміністратора до налаштувань
Верифікація Чи справжні або правильні ці дані? Підтвердження email, номера телефону чи документа

Wo sind hier Benutzername und Passwort

Benutzername, Passwort, Authentifizierung und Autorisierung werden auch oft in einen Topf geworfen, obwohl sie verschiedene Dinge bezeichnen.
Benutzername hilft dem System zu verstehen, um welches Konto es sich handelt. Das kann ein Benutzername, eine E-Mail, eine Telefonnummer oder eine individuelle Kennung sein.
Passwort ist ein Geheimnis, mit dem der Benutzer sein Zugriffsrecht bestätigt.
Die Überprüfung dieser Daten ist Teil der Authentifizierung.
Und erst nach einem erfolgreichen Login kann das System die Autorisierung durchführen — die Rolle des Benutzers, seine Rechte und erlaubte Aktionen überprüfen.
Deshalb ist es technisch genauer zu sagen, nicht „Autorisierung mit Benutzername und Passwort“, sondern „Authentifizierung mit Benutzername und Passwort“, obwohl in Schnittstellen und im Alltag das Wort „Autorisierung“ schon lange als allgemeine Bezeichnung für den Systemzugang verwendet wird.

Wie man sich den Unterschied merkt

Wenn das System Ihre Zugehörigkeit zu einem Konto überprüft — das ist Authentifizierung.
Wenn es bereits weiß, wer Sie sind, und Ihre Rechte überprüft — das ist Autorisierung.
Wenn es notwendig ist, die Richtigkeit bestimmter Informationen — einer E-Mail-Adresse, Telefonnummer, eines Dokuments oder einer Person — zu bestätigen, ist das Verifizierung.
Manchmal fallen alle drei Prozesse in wenige Sekunden und erscheinen dem Benutzer als ein gewöhnlicher „Login“. Aber für das System sind das verschiedene Phasen mit unterschiedlichen Aufgaben.

🔥 Weitere Beiträge

Alle Beiträge