Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 106

Bearer Token

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Bearer Token?

Bearer TokenOpake oder strukturierte Credential (RFC 6750), die allein durch Besitz Zugriff auf eine Ressource gewahrt - ohne Nachweis, dass der Trager der rechtmassige Inhaber ist.


Ein Bearer Token ist eine Credential, deren Nutzung allein durch Besitz authentifiziert wird: Wer den Token an der API vorzeigt, erhalt den damit verbundenen Zugriff. Ubertragen wird er meist im HTTP-Header Authorization: Bearer; definiert in RFC 6750 im Kontext von OAuth 2.0. Ohne Proof-of-Possession sind TLS-Transport, sichere Speicherung, enge Scopes und kurze Lebensdauer Pflicht. Starkere Alternativen sind sender-constrained Tokens wie DPoP, mTLS-gebundene Tokens oder Token Binding. Geleakte Bearer Tokens sind bis zur Revocation oder Ablauf sofort missbrauchbar.

Warum Besitz-only-Credentials immer wieder versagen

Zwei Vorfalle aus 2023 zeigen es. Beim Okta-Support-Breach (Erstzugriff um den 28. September 2023) lasen Angreifer von Kunden hochgeladene HAR-Dateien, die noch aktive Session-Cookies und Tokens enthielten, und spielten sie ein, um zu Kunden wie BeyondTrust (2. Oktober) und Cloudflare (18. Oktober) weiterzuspringen. Getrennt davon falschte die Storm-0558-Kampagne Azure-AD/MSA-Bearer-Tokens mit einem gestohlenen Microsoft-Signaturschlussel und griff still auf Exchange-Online-Postfacher von rund 25 Organisationen zu, darunter das US-Aussen- und Handelsministerium. In beiden Fallen funktionierte der Token, weil er gultig war — genau das ist die Schwache der Bearer-Semantik.

Starkere Designs machen einen gestohlenen Token nutzlos. Sender-constrained-Tokens (Proof-of-Possession) binden die Credential an einen Schlussel, den der Client bei jedem Aufruf nachweisen muss: DPoP (RFC 9449) auf Anwendungsebene per signiertem JWT-Header und zertifikatsgebundene mTLS-Tokens (RFC 8705) auf Transportebene via cnf.x5t#S256. Beide sind im FAPI-2.0-Profil vorgeschrieben. Erganzend: kurze TTLs mit Refresh-Rotation, Audience/Scope-Beschrankung, Bindung an Gerate- oder Netzkontext und sofortige Revocation bei Anomalien.

flowchart TD
  C[Client] -->|Authorization: Bearer token| API[Resource server]
  API -->|token valid?| API
  API -->|yes| G[Grant access]
  L[Attacker steals token] -->|replays same token| API
  API -.no possession proof.-> G
  subgraph Mitigation
    D["DPoP / mTLS binds token to client key"] --> R[Stolen token rejected]
  end

Beispiele

  1. 01

    Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...

  2. 02

    Aufruf von https://api.example.com/v1/orders mit einem geleakten OAuth-Access-Token.

Häufige Fragen

Was ist Bearer Token?

Opake oder strukturierte Credential (RFC 6750), die allein durch Besitz Zugriff auf eine Ressource gewahrt - ohne Nachweis, dass der Trager der rechtmassige Inhaber ist. Es gehört zur Kategorie Identität und Zugriff der Cybersicherheit.

Was bedeutet Bearer Token?

Opake oder strukturierte Credential (RFC 6750), die allein durch Besitz Zugriff auf eine Ressource gewahrt - ohne Nachweis, dass der Trager der rechtmassige Inhaber ist.

Wie schützt man sich gegen Bearer Token?

Schutzmaßnahmen gegen Bearer Token kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Verwandte Begriffe

Siehe auch