Mobile Apps

JWT & Refresh-Token

Angemeldet bleiben, ohne das Passwort zu speichern

Wer eine App zehnmal am Tag öffnet, will sich nicht zehnmal am Tag anmelden. Sein Passwort auf dem Gerät zurücklassen sollte er trotzdem nicht. Der belastbare Mittelweg arbeitet mit zwei Tokens – einem kurzlebigen für die eigentlichen Anfragen und einem langlebigen zur Erneuerung, das im Schlüsselbund des Geräts liegt.

Läuft das Zugriffstoken ab, tauscht die App im Hintergrund das Erneuerungstoken gegen ein frisches Paar. Die Nutzer merken davon nichts, weil mitten in der Arbeit kein Anmeldedialog aufgeht. Geht ein Gerät verloren, wird das Erneuerungstoken serverseitig entwertet und die App ist beim nächsten Versuch draußen.

Das ist die pragmatische Variante für Anwendungen, die nur ihre eigene App bedienen. Sobald Fremd-Clients oder Partner-Integrationen dazukommen, ist der vollständige OAuth2-Weg der richtige. Daran, und nur daran, entscheidet sich, welcher der beiden Wege zu euch passt.

Wie es sich anfühlt

  • Einmal anmelden und danach wochenlang ohne Unterbrechung arbeiten
  • Kein Passwort auf dem Gerät, nur ein widerrufbares Token im Schlüsselbund
  • Die Erneuerung läuft still im Hintergrund, ohne Dialog
  • Verlorene Geräte lassen sich zentral aussperren
  • Geringer Aufwand für Anwendungen mit nur einer eigenen App

Softwareentwicklung in Hamburg!

Starten Sie ein neues Projekt mit uns oder verbessern Sie ein bestehendes auf das nächste Level