eQuantic Auth
Selbst betrieben · OAuth 2.1 · OpenID Connect
Identität für Menschen,Dienste und KI-Agenten.
Identität für Menschen,Dienste und KI-Agenten.
Ein standardtreuer Identitätsanbieter, den Sie mit einem einzigen Aufruf in Ihren eigenen .NET-Host installieren. Passkeys vor Passwörtern, keine Legacy-Grants, die für immer abgesichert werden müssen — und keine Abrechnung pro Nutzer.
Nur PKCE S256
RFC 9700 auditiert
OWASP ASVS L2
.NET 10 · PostgreSQL
Nur PKCE S256
RFC 9700 auditiert
OWASP ASVS L2
.NET 10 · PostgreSQL
AUTHENTIFIZIERUNGSABLAUFAnmeldung · id.acme.com
Vertrauensniveau
—
Ablauf gestartetNoch keine Kennung — für Enumeration gibt es nichts abzuklopfen
wartet
PasskeyWebAuthn · Nutzer verifiziert · allein schon AAL2
·
Einwilligungopenid · profile · invoices:read
·
Tokens ausgestelltAccess-, rotierendes Refresh- und ID-Token
·
Access-Token · dekodiertausstehend
{
"iss": "https://id.acme.com",
"sub": "0199c2e4-7b1a-7c3e-9f2d…",
"aud": "invoices-api",
"org": "acme",
"role": "owner",
"scope": "openid profile invoices:read",
"cnf": { "x5t#S256": "bwcK0esc3A…" }
}
eQuantic Auth
Selbst betrieben · OAuth 2.1 · OpenID Connect
Identität für Menschen,Dienste und KI-Agenten.
Identität für Menschen,Dienste und KI-Agenten.
Ein standardtreuer Identitätsanbieter, den Sie mit einem einzigen Aufruf in Ihren eigenen .NET-Host installieren. Passkeys vor Passwörtern, keine Legacy-Grants, die für immer abgesichert werden müssen — und keine Abrechnung pro Nutzer.
Nur PKCE S256
RFC 9700 auditiert
OWASP ASVS L2
.NET 10 · PostgreSQL
Nur PKCE S256
RFC 9700 auditiert
OWASP ASVS L2
.NET 10 · PostgreSQL
AUTHENTIFIZIERUNGSABLAUFAnmeldung · id.acme.com
Vertrauensniveau
—
Ablauf gestartetNoch keine Kennung — für Enumeration gibt es nichts abzuklopfen
wartet
PasskeyWebAuthn · Nutzer verifiziert · allein schon AAL2
·
Einwilligungopenid · profile · invoices:read
·
Tokens ausgestelltAccess-, rotierendes Refresh- und ID-Token
·
Access-Token · dekodiertausstehend
{
"iss": "https://id.acme.com",
"sub": "0199c2e4-7b1a-7c3e-9f2d…",
"aud": "invoices-api",
"org": "acme",
"role": "owner",
"scope": "openid profile invoices:read",
"cnf": { "x5t#S256": "bwcK0esc3A…" }
}
01
Agentenfähige Identität
KI-Agenten sind vollwertige Clients. Sie registrieren sich selbst, handeln per Token-Austausch im Namen einer Person und fragen diese, bevor etwas Unumkehrbares passiert.
RFC 7591 · RFC 8693 · CIBA · RFC 9728
02
Passwortlos als Standard
Passkeys sind die primäre Anmeldemethode. Magic Links und Einmalcodes sind die Ausweichlösung. Passwörter werden unterstützt — nie verlangt.
WebAuthn · FIDO2 · RFC 6238
03
OAuth 2.1 als Grundlage
PKCE bei jeder Autorisierungsanfrage, nur S256. Kein Implicit, kein Hybrid, kein Password Grant — nicht einmal hinter einem Flag.
PKCE S256 · PAR · mTLS
04
Befugnisse lassen sich nur einschränken
Anweisungsbasierte Berechtigungen mit Einweg-Wildcards. Eine Anfrage, die den Zugriff erweitern würde, wird rundweg abgelehnt — nie stillschweigend zurechtgestutzt.
resource:action · Rollen · danach ReBAC
01
Agentenfähige Identität
KI-Agenten sind vollwertige Clients. Sie registrieren sich selbst, handeln per Token-Austausch im Namen einer Person und fragen diese, bevor etwas Unumkehrbares passiert.
RFC 7591 · RFC 8693 · CIBA · RFC 9728
02
Passwortlos als Standard
Passkeys sind die primäre Anmeldemethode. Magic Links und Einmalcodes sind die Ausweichlösung. Passwörter werden unterstützt — nie verlangt.
WebAuthn · FIDO2 · RFC 6238
03
OAuth 2.1 als Grundlage
PKCE bei jeder Autorisierungsanfrage, nur S256. Kein Implicit, kein Hybrid, kein Password Grant — nicht einmal hinter einem Flag.
PKCE S256 · PAR · mTLS
04
Befugnisse lassen sich nur einschränken
Anweisungsbasierte Berechtigungen mit Einweg-Wildcards. Eine Anfrage, die den Zugriff erweitern würde, wird rundweg abgelehnt — nie stillschweigend zurechtgestutzt.
resource:action · Rollen · danach ReBAC
01
Agentenfähige Identität
KI-Agenten sind vollwertige Clients. Sie registrieren sich selbst, handeln per Token-Austausch im Namen einer Person und fragen diese, bevor etwas Unumkehrbares passiert.
RFC 7591 · RFC 8693 · CIBA · RFC 9728
02
Passwortlos als Standard
Passkeys sind die primäre Anmeldemethode. Magic Links und Einmalcodes sind die Ausweichlösung. Passwörter werden unterstützt — nie verlangt.
WebAuthn · FIDO2 · RFC 6238
03
OAuth 2.1 als Grundlage
PKCE bei jeder Autorisierungsanfrage, nur S256. Kein Implicit, kein Hybrid, kein Password Grant — nicht einmal hinter einem Flag.
PKCE S256 · PAR · mTLS
04
Befugnisse lassen sich nur einschränken
Anweisungsbasierte Berechtigungen mit Einweg-Wildcards. Eine Anfrage, die den Zugriff erweitern würde, wird rundweg abgelehnt — nie stillschweigend zurechtgestutzt.
resource:action · Rollen · danach ReBAC
INSTALLATION
Drei Pakete. Ein Aufruf rein, ein Aufruf raus.
Drei Pakete. Ein Aufruf rein, ein Aufruf raus.
Die API und die Seiten verweisen nie aufeinander, also zieht das eine nie das andere mit. Wählen Sie die Form, die zu Ihrem Host passt.
BEWUSST IHNEN ÜBERLASSENIhr Logger, wohin Telemetrie exportiert wird, und ob das OpenAPI-Dokument eine UI bekommt. Der Server instrumentiert alles und nimmt Ihnen keine dieser Entscheidungen ab.
$ dotnet add package eQuantic.Auth
using eQuantic.Auth.Hosting; builder.Services.AddAuthServer(builder.Configuration, builder.Environment, auth => auth .WithPages(pages => pages.WithBrand("Acme ID"))); var app = builder.Build();app.UseAuthServer();app.Run();
OAuth-2.1- und OpenID-Connect-Anbieter auf OpenIddict
Anmeldung, zweiter Faktor, Einwilligung und Gerätebestätigung
E-Mail-Verifizierung, Passwort-Reset, 404 und 500 in Ihrem Branding
OAuth-2.1- und OpenID-Connect-Anbieter auf OpenIddict
Anmeldung, zweiter Faktor, Einwilligung und Gerätebestätigung
E-Mail-Verifizierung, Passwort-Reset, 404 und 500 in Ihrem Branding
BEWUSST IHNEN ÜBERLASSENIhr Logger, wohin Telemetrie exportiert wird, und ob das OpenAPI-Dokument eine UI bekommt. Der Server instrumentiert alles und nimmt Ihnen keine dieser Entscheidungen ab.
$ dotnet add package eQuantic.Auth
using eQuantic.Auth.Hosting; builder.Services.AddAuthServer(builder.Configuration, builder.Environment, auth => auth .WithPages(pages => pages.WithBrand("Acme ID"))); var app = builder.Build();app.UseAuthServer();app.Run();
OAuth-2.1- und OpenID-Connect-Anbieter auf OpenIddict
Anmeldung, zweiter Faktor, Einwilligung und Gerätebestätigung
E-Mail-Verifizierung, Passwort-Reset, 404 und 500 in Ihrem Branding
OAuth-2.1- und OpenID-Connect-Anbieter auf OpenIddict
Anmeldung, zweiter Faktor, Einwilligung und Gerätebestätigung
E-Mail-Verifizierung, Passwort-Reset, 404 und 500 in Ihrem Branding
Verteilt über den Paket-Feed von eQuantic Space. Ihre Program.cs ist die ganze Integration.
AGENTENFÄHIGE IDENTITÄT
Agenten sind Clients, keine Notlösung.
Agenten sind Clients, keine Notlösung.
Ein KI-Agent bekommt dasselbe Protokoll wie eine eigene Anwendung — und dieselbe Regel, nach der jedes Token lebt: Befugnisse lassen sich nur einschränken.
EIN RECHNUNGSAGENT BEZAHLT EINE RECHNUNG FÜR ADA
5 Aufrufe
1
AgentIhre API
RFC 9728
GET /.well-known/oauth-protected-resourceErfährt, welcher Autorisierungsserver die API schützt
2
AgenteQuantic Auth
RFC 7591
POST /connect/registerEine client_id und ein Registrierungstoken — einmal angezeigt, als Hash gespeichert
3
AgenteQuantic Auth
RFC 8693
POST /connect/token grant_type=token-exchangeHandelt für Ada, beschränkt auf invoices:pay — wer mehr verlangt, wird abgelehnt
4
eQuantic AuthAda
OpenID CIBA
Backchannel-Authentifizierungsanfrage„Zahlung von 1.240 € an Northwind freigeben?“ auf ihrem Smartphone
5
AgentIhre API
Bearer
POST /invoices/8841/payDas Token steht für eine einzige Organisation, und der act-Claim benennt den Agenten
Schritt 2 · Selbstregistrierung, keine Zugangsdaten nötig
curl -X POST https://id.acme.com/connect/register \ -H 'Content-Type: application/json' \ -d '{"client_name":"Invoice Agent", "redirect_uris":["http://localhost:8080/callback"], "token_endpoint_auth_method":"none", "scope":"openid profile"}'
201
Erstellt
{ "client_id": "…", "registration_access_token": "eqa_reg_…" }
Scopes, zugeschnitten auf ein WerkzeugGeben Sie einem Agenten invoices:read, und dabei bleibt es. Verlangt er mehr, lehnt der Token-Endpunkt ab, und der act-Claim benennt den Agenten in jedem Token, das er für jemand anderen hält.
EIN RECHNUNGSAGENT BEZAHLT EINE RECHNUNG FÜR ADA
5 Aufrufe
1
AgentIhre API
RFC 9728
GET /.well-known/oauth-protected-resourceErfährt, welcher Autorisierungsserver die API schützt
2
AgenteQuantic Auth
RFC 7591
POST /connect/registerEine client_id und ein Registrierungstoken — einmal angezeigt, als Hash gespeichert
3
AgenteQuantic Auth
RFC 8693
POST /connect/token grant_type=token-exchangeHandelt für Ada, beschränkt auf invoices:pay — wer mehr verlangt, wird abgelehnt
4
eQuantic AuthAda
OpenID CIBA
Backchannel-Authentifizierungsanfrage„Zahlung von 1.240 € an Northwind freigeben?“ auf ihrem Smartphone
5
AgentIhre API
Bearer
POST /invoices/8841/payDas Token steht für eine einzige Organisation, und der act-Claim benennt den Agenten
Schritt 2 · Selbstregistrierung, keine Zugangsdaten nötig
curl -X POST https://id.acme.com/connect/register \ -H 'Content-Type: application/json' \ -d '{"client_name":"Invoice Agent", "redirect_uris":["http://localhost:8080/callback"], "token_endpoint_auth_method":"none", "scope":"openid profile"}'
201
Erstellt
{ "client_id": "…", "registration_access_token": "eqa_reg_…" }
Scopes, zugeschnitten auf ein WerkzeugGeben Sie einem Agenten invoices:read, und dabei bleibt es. Verlangt er mehr, lehnt der Token-Endpunkt ab, und der act-Claim benennt den Agenten in jedem Token, das er für jemand anderen hält.
DESIGNGRUNDSATZ
Sicher ab Werk, nicht per Konfiguration.
Sicher ab Werk, nicht per Konfiguration.
Lässt sich eine Einstellung in einen unsicheren Zustand fehlkonfigurieren, ist die Voreinstellung falsch. Deshalb ist manches immer aktiv — und manches wird gar nicht erst ausgeliefert.
NIE AUSGELIEFERTNicht einmal hinter einem Flag
Implicit 
Grant
Hybrid 
Flow
Password 
Grant 
(ROPC)
PKCE 
mit 
der 
Methode 
plain
Antwortmodus 
fragment
Kontenzuordnung 
über 
die 
E-Mail 
eines 
Anbieters
Just-in-Time-Konten 
ohne 
verifizierte 
Domain
IMMER AKTIVAb der ersten Anfrage
PKCE bei jeder Anfrage, nur S256
Eine Anfrage ohne Code Challenge erhält nie einen Code.
Exakter Abgleich der Redirect-URI
Unverschlüsseltes http nur über Loopback. Keine offenen Redirects.
Ein wiederverwendeter Code widerruft den Grant
Wird ein Code wiederverwendet, stirbt auch das Refresh-Token aus seiner ersten Einlösung.
Refresh-Token-Rotation mit Wiederverwendungserkennung
Wiederverwendung widerruft die gesamte Token-Familie.
Argon2id für Passwörter
Die Länge ist die einzige Regel. Die Prüfung auf kompromittierte Passwörter ist nur einen Schalter entfernt.
Serverseitige Sitzungen
256-Bit-Tokens, als SHA-256 gespeichert. 7 Tage gleitend, Obergrenze 30 Tage.
Geheimnisse nur einmal angezeigt
Sitzungen, API-Schlüssel und Registrierungstokens existieren nur als Hashes.
Kein Framing, keine Referrer-Lecks
X-Frame-Options DENY und frame-ancestors none bei jeder Antwort.
Echte Schlüssel, oder kein Start
In Produktion verweigert der Server ohne echte Signaturschlüssel den Start.
PKCE bei jeder Anfrage, nur S256
Eine Anfrage ohne Code Challenge erhält nie einen Code.
Exakter Abgleich der Redirect-URI
Unverschlüsseltes http nur über Loopback. Keine offenen Redirects.
Ein wiederverwendeter Code widerruft den Grant
Wird ein Code wiederverwendet, stirbt auch das Refresh-Token aus seiner ersten Einlösung.
Refresh-Token-Rotation mit Wiederverwendungserkennung
Wiederverwendung widerruft die gesamte Token-Familie.
Argon2id für Passwörter
Die Länge ist die einzige Regel. Die Prüfung auf kompromittierte Passwörter ist nur einen Schalter entfernt.
Serverseitige Sitzungen
256-Bit-Tokens, als SHA-256 gespeichert. 7 Tage gleitend, Obergrenze 30 Tage.
Geheimnisse nur einmal angezeigt
Sitzungen, API-Schlüssel und Registrierungstokens existieren nur als Hashes.
Kein Framing, keine Referrer-Lecks
X-Frame-Options DENY und frame-ancestors none bei jeder Antwort.
Echte Schlüssel, oder kein Start
In Produktion verweigert der Server ohne echte Signaturschlüssel den Start.
PKCE bei jeder Anfrage, nur S256
Eine Anfrage ohne Code Challenge erhält nie einen Code.
Exakter Abgleich der Redirect-URI
Unverschlüsseltes http nur über Loopback. Keine offenen Redirects.
Ein wiederverwendeter Code widerruft den Grant
Wird ein Code wiederverwendet, stirbt auch das Refresh-Token aus seiner ersten Einlösung.
Refresh-Token-Rotation mit Wiederverwendungserkennung
Wiederverwendung widerruft die gesamte Token-Familie.
Argon2id für Passwörter
Die Länge ist die einzige Regel. Die Prüfung auf kompromittierte Passwörter ist nur einen Schalter entfernt.
Serverseitige Sitzungen
256-Bit-Tokens, als SHA-256 gespeichert. 7 Tage gleitend, Obergrenze 30 Tage.
Geheimnisse nur einmal angezeigt
Sitzungen, API-Schlüssel und Registrierungstokens existieren nur als Hashes.
Kein Framing, keine Referrer-Lecks
X-Frame-Options DENY und frame-ancestors none bei jeder Antwort.
Echte Schlüssel, oder kein Start
In Produktion verweigert der Server ohne echte Signaturschlüssel den Start.
NIE AUSGELIEFERTNicht einmal hinter einem Flag
Implicit 
Grant
Hybrid 
Flow
Password 
Grant 
(ROPC)
PKCE 
mit 
der 
Methode 
plain
Antwortmodus 
fragment
Kontenzuordnung 
über 
die 
E-Mail 
eines 
Anbieters
Just-in-Time-Konten 
ohne 
verifizierte 
Domain
IMMER AKTIVAb der ersten Anfrage
PKCE bei jeder Anfrage, nur S256
Eine Anfrage ohne Code Challenge erhält nie einen Code.
Exakter Abgleich der Redirect-URI
Unverschlüsseltes http nur über Loopback. Keine offenen Redirects.
Ein wiederverwendeter Code widerruft den Grant
Wird ein Code wiederverwendet, stirbt auch das Refresh-Token aus seiner ersten Einlösung.
Refresh-Token-Rotation mit Wiederverwendungserkennung
Wiederverwendung widerruft die gesamte Token-Familie.
Argon2id für Passwörter
Die Länge ist die einzige Regel. Die Prüfung auf kompromittierte Passwörter ist nur einen Schalter entfernt.
Serverseitige Sitzungen
256-Bit-Tokens, als SHA-256 gespeichert. 7 Tage gleitend, Obergrenze 30 Tage.
Geheimnisse nur einmal angezeigt
Sitzungen, API-Schlüssel und Registrierungstokens existieren nur als Hashes.
Kein Framing, keine Referrer-Lecks
X-Frame-Options DENY und frame-ancestors none bei jeder Antwort.
Echte Schlüssel, oder kein Start
In Produktion verweigert der Server ohne echte Signaturschlüssel den Start.
PKCE bei jeder Anfrage, nur S256
Eine Anfrage ohne Code Challenge erhält nie einen Code.
Exakter Abgleich der Redirect-URI
Unverschlüsseltes http nur über Loopback. Keine offenen Redirects.
Ein wiederverwendeter Code widerruft den Grant
Wird ein Code wiederverwendet, stirbt auch das Refresh-Token aus seiner ersten Einlösung.
Refresh-Token-Rotation mit Wiederverwendungserkennung
Wiederverwendung widerruft die gesamte Token-Familie.
Argon2id für Passwörter
Die Länge ist die einzige Regel. Die Prüfung auf kompromittierte Passwörter ist nur einen Schalter entfernt.
Serverseitige Sitzungen
256-Bit-Tokens, als SHA-256 gespeichert. 7 Tage gleitend, Obergrenze 30 Tage.
Geheimnisse nur einmal angezeigt
Sitzungen, API-Schlüssel und Registrierungstokens existieren nur als Hashes.
Kein Framing, keine Referrer-Lecks
X-Frame-Options DENY und frame-ancestors none bei jeder Antwort.
Echte Schlüssel, oder kein Start
In Produktion verweigert der Server ohne echte Signaturschlüssel den Start.
PKCE bei jeder Anfrage, nur S256
Eine Anfrage ohne Code Challenge erhält nie einen Code.
Exakter Abgleich der Redirect-URI
Unverschlüsseltes http nur über Loopback. Keine offenen Redirects.
Ein wiederverwendeter Code widerruft den Grant
Wird ein Code wiederverwendet, stirbt auch das Refresh-Token aus seiner ersten Einlösung.
Refresh-Token-Rotation mit Wiederverwendungserkennung
Wiederverwendung widerruft die gesamte Token-Familie.
Argon2id für Passwörter
Die Länge ist die einzige Regel. Die Prüfung auf kompromittierte Passwörter ist nur einen Schalter entfernt.
Serverseitige Sitzungen
256-Bit-Tokens, als SHA-256 gespeichert. 7 Tage gleitend, Obergrenze 30 Tage.
Geheimnisse nur einmal angezeigt
Sitzungen, API-Schlüssel und Registrierungstokens existieren nur als Hashes.
Kein Framing, keine Referrer-Lecks
X-Frame-Options DENY und frame-ancestors none bei jeder Antwort.
Echte Schlüssel, oder kein Start
In Produktion verweigert der Server ohne echte Signaturschlüssel den Start.
Eine Funktion, die sich nicht per Integrationstest prüfen lässt, wird nicht ausgeliefert.Das Audit der Sicherheits-BCP und die ASVS-Prüfung sind Testsuiten, keine PDFs — jeder Ablauf läuft durchgängig gegen PostgreSQL 17 in Testcontainers, und jede Abweichung von einem Standard wird in einem eigenen Entscheidungsdokument festgehalten.
dotnet test --filter SecurityBcpTests
Eine Funktion, die sich nicht per Integrationstest prüfen lässt, wird nicht ausgeliefert.Das Audit der Sicherheits-BCP und die ASVS-Prüfung sind Testsuiten, keine PDFs — jeder Ablauf läuft durchgängig gegen PostgreSQL 17 in Testcontainers, und jede Abweichung von einem Standard wird in einem eigenen Entscheidungsdokument festgehalten.
dotnet test --filter SecurityBcpTests
STANDARDS
Die Standards, und wo jeder einzelne steht.
Die Standards, und wo jeder einzelne steht.
Die Messlatte ist ein bestandener Konformitätslauf, nicht die Zahl der Funktionen. Das wird heute ausgeliefert, und darauf zielt der Zertifizierungspfad.
Ausgeliefert
Zertifizierungsziel
Als Nächstes
STANDARDS
Die Standards, und wo jeder einzelne steht.
Die Standards, und wo jeder einzelne steht.
Die Messlatte ist ein bestandener Konformitätslauf, nicht die Zahl der Funktionen. Das wird heute ausgeliefert, und darauf zielt der Zertifizierungspfad.
Ausgeliefert
Zertifizierungsziel
Als Nächstes
PROTOKOLL
OAuth 2.1Die Grundlage, kein Modus
OpenID ConnectCore, Discovery, UserInfo
RFC 7591 / 7592Dynamische Client-Registrierung
RFC 9126Vorab übermittelte Autorisierungsanfragen
RFC 9396Detaillierte Autorisierungsanfragen
RFC 9207Identifikation des Ausstellers
MASCHINEN UND AGENTEN
RFC 8693Token-Austausch
RFC 8628Geräteautorisierung
OpenID CIBAFreigabe über den Backchannel
RFC 9728Metadaten geschützter Ressourcen
RFC 8705An mTLS gebundene Tokens
DPoPWartet auf Upstream-Unterstützung
Als Nächstes
ANMELDEDATEN UND KONTEN
WebAuthn · FIDO2Passkeys als primäre Anmeldemethode
RFC 6238TOTP mit Wiederherstellungscodes
Magic Link · OTPCodes per E-Mail und SMS
NIST 800-63BVertrauensniveaus je Ablauf
SCIM 2.0Provisionierung je Organisation
SAMLUnternehmensföderation
Als Nächstes
NACHWEISE
RFC 9700OAuth-Sicherheits-BCP, auditiert
OWASP ASVS 5.0V6 und V7, Stufen 1 und 2
Basic OPOpenID-Zertifizierung
Ziel
Config OPOpenID-Zertifizierung
Ziel
Dynamic OPOpenID-Zertifizierung
Ziel
FAPI 2.0Sicherheitsprofil
Ziel
PROTOKOLL
OAuth 2.1Die Grundlage, kein Modus
OpenID ConnectCore, Discovery, UserInfo
RFC 7591 / 7592Dynamische Client-Registrierung
RFC 9126Vorab übermittelte Autorisierungsanfragen
RFC 9396Detaillierte Autorisierungsanfragen
RFC 9207Identifikation des Ausstellers
MASCHINEN UND AGENTEN
RFC 8693Token-Austausch
RFC 8628Geräteautorisierung
OpenID CIBAFreigabe über den Backchannel
RFC 9728Metadaten geschützter Ressourcen
RFC 8705An mTLS gebundene Tokens
DPoPWartet auf Upstream-Unterstützung
Als Nächstes
ANMELDEDATEN UND KONTEN
WebAuthn · FIDO2Passkeys als primäre Anmeldemethode
RFC 6238TOTP mit Wiederherstellungscodes
Magic Link · OTPCodes per E-Mail und SMS
NIST 800-63BVertrauensniveaus je Ablauf
SCIM 2.0Provisionierung je Organisation
SAMLUnternehmensföderation
Als Nächstes
NACHWEISE
RFC 9700OAuth-Sicherheits-BCP, auditiert
OWASP ASVS 5.0V6 und V7, Stufen 1 und 2
Basic OPOpenID-Zertifizierung
Ziel
Config OPOpenID-Zertifizierung
Ziel
Dynamic OPOpenID-Zertifizierung
Ziel
FAPI 2.0Sicherheitsprofil
Ziel
PROTOKOLL
OAuth 2.1Die Grundlage, kein Modus
OpenID ConnectCore, Discovery, UserInfo
RFC 7591 / 7592Dynamische Client-Registrierung
RFC 9126Vorab übermittelte Autorisierungsanfragen
RFC 9396Detaillierte Autorisierungsanfragen
RFC 9207Identifikation des Ausstellers
MASCHINEN UND AGENTEN
RFC 8693Token-Austausch
RFC 8628Geräteautorisierung
OpenID CIBAFreigabe über den Backchannel
RFC 9728Metadaten geschützter Ressourcen
RFC 8705An mTLS gebundene Tokens
DPoPWartet auf Upstream-Unterstützung
Als Nächstes
ANMELDEDATEN UND KONTEN
WebAuthn · FIDO2Passkeys als primäre Anmeldemethode
RFC 6238TOTP mit Wiederherstellungscodes
Magic Link · OTPCodes per E-Mail und SMS
NIST 800-63BVertrauensniveaus je Ablauf
SCIM 2.0Provisionierung je Organisation
SAMLUnternehmensföderation
Als Nächstes
NACHWEISE
RFC 9700OAuth-Sicherheits-BCP, auditiert
OWASP ASVS 5.0V6 und V7, Stufen 1 und 2
Basic OPOpenID-Zertifizierung
Ziel
Config OPOpenID-Zertifizierung
Ziel
Dynamic OPOpenID-Zertifizierung
Ziel
FAPI 2.0Sicherheitsprofil
Ziel
Die Profile Implicit OP und Hybrid OP sind dauerhaft ausgeschlossen — sie brauchen die Legacy-Grants, die dieser Server nicht mitträgt.
ORGANISATIONEN · B2B
Ein Token steht für genau eine Organisation.
Ein Token steht für genau eine Organisation.
Ein globales Konto und eine Anmeldung — mit einer eigenen Identität in jeder Organisation, der es angehört. Kein Token umfasst je zwei.
01
Rollen hängen an der MitgliedschaftEin Konto und eine Anmeldung — dazu eine eigene Identität in jeder Organisation, mit eigenen Rollen und eigenem Aktivierungsstatus. Diese Mitgliedschaft ist die Ressource, die SCIM provisioniert.
02
SSO je OrganisationJust-in-Time-Konten nur dort, wo eine per DNS verifizierte Domain für die Adresse bürgt. Die Identität bleibt Anbieter plus Subject, nie die E-Mail, die ein Anbieter meldet.
03
Suspendieren ohne LöschenEine suspendierte Organisation verleiht keine Befugnisse und nimmt keine Änderungen an — und bleibt für ihre Mitglieder sichtbar.
04
Eine auditierte Seitentürorganizations:administer wird standardmäßig niemandem gewährt, und jede Nutzung landet im eigenen Audit-Protokoll des Kunden.
AL
Ada LovelaceEin Konto · ein Passkey · zwei Mitgliedschaften
Token für Acme
owner
"org": "acme""role": "owner""scope": "invoices:*"
Token für Globex
member
"org": "globex""role": "member""scope": "invoices:read"
Token für Acme
owner
"org": "acme""role": "owner""scope": "invoices:*"
Token für Globex
member
"org": "globex""role": "member""scope": "invoices:read"
Das Globex-Token verlangt invoices:writeDort Mitglied, anderswo Eigentümerin — Befugnisse wandern nie zwischen Organisationen.
Abgelehnt, nicht gestutzt
Das Globex-Token verlangt invoices:writeDort Mitglied, anderswo Eigentümerin — Befugnisse wandern nie zwischen Organisationen.
Abgelehnt, nicht gestutzt
ORGANISATIONEN · B2B
Ein Token steht für genau eine Organisation.
Ein Token steht für genau eine Organisation.
Ein globales Konto und eine Anmeldung — mit einer eigenen Identität in jeder Organisation, der es angehört. Kein Token umfasst je zwei.
01
Rollen hängen an der MitgliedschaftEin Konto und eine Anmeldung — dazu eine eigene Identität in jeder Organisation, mit eigenen Rollen und eigenem Aktivierungsstatus. Diese Mitgliedschaft ist die Ressource, die SCIM provisioniert.
02
SSO je OrganisationJust-in-Time-Konten nur dort, wo eine per DNS verifizierte Domain für die Adresse bürgt. Die Identität bleibt Anbieter plus Subject, nie die E-Mail, die ein Anbieter meldet.
03
Suspendieren ohne LöschenEine suspendierte Organisation verleiht keine Befugnisse und nimmt keine Änderungen an — und bleibt für ihre Mitglieder sichtbar.
04
Eine auditierte Seitentürorganizations:administer wird standardmäßig niemandem gewährt, und jede Nutzung landet im eigenen Audit-Protokoll des Kunden.
AL
Ada LovelaceEin Konto · ein Passkey · zwei Mitgliedschaften
Token für Acme
owner
"org": "acme""role": "owner""scope": "invoices:*"
Token für Globex
member
"org": "globex""role": "member""scope": "invoices:read"
Token für Acme
owner
"org": "acme""role": "owner""scope": "invoices:*"
Token für Globex
member
"org": "globex""role": "member""scope": "invoices:read"
Das Globex-Token verlangt invoices:writeDort Mitglied, anderswo Eigentümerin — Befugnisse wandern nie zwischen Organisationen.
Abgelehnt, nicht gestutzt
Das Globex-Token verlangt invoices:writeDort Mitglied, anderswo Eigentümerin — Befugnisse wandern nie zwischen Organisationen.
Abgelehnt, nicht gestutzt
GEHOSTETE SEITEN
Da, wenn Sie sie wollen. Weg, wenn nicht.
Da, wenn Sie sie wollen. Weg, wenn nicht.
Die Anmeldung samt Step-up auf den zweiten Faktor, E-Mail-Verifizierung, Passwort-Reset, Einwilligung und Gerätebestätigung kommen als eQuantic-UI-Komponenten — auf Englisch und Portugiesisch, im Theme Ihrer Anwendung.Schalten Sie sie ab, und der Host antwortet genau so, wie bevor es sie gab. Kein Ablauf lebt nur auf einer Seite.
id.acme.com/signin
Acme ID
Bei Acme anmeldenNutzen Sie Ihren Passkey — kein Passwort nötig.
Mit einem Passkey fortfahren
oder
ada@acme.com
Anmeldelink per E-Mail erhalten
EN · PT-BR
Passwort vergessen?
id.acme.com/signin
Acme ID
Bei Acme anmeldenNutzen Sie Ihren Passkey — kein Passwort nötig.
Mit einem Passkey fortfahren
oder
ada@acme.com
Anmeldelink per E-Mail erhalten
EN · PT-BR
Passwort vergessen?
id.acme.com/signin
Acme ID
Bei Acme anmeldenNutzen Sie Ihren Passkey — kein Passwort nötig.
Mit einem Passkey fortfahren
oder
ada@acme.com
Anmeldelink per E-Mail erhalten
EN · PT-BR
Passwort vergessen?
id.acme.com/signin
Acme ID
Bei Acme anmeldenNutzen Sie Ihren Passkey — kein Passwort nötig.
Mit einem Passkey fortfahren
oder
ada@acme.com
Anmeldelink per E-Mail erhalten
EN · PT-BR
Passwort vergessen?
GEHOSTETE SEITEN
Da, wenn Sie sie wollen. Weg, wenn nicht.
Da, wenn Sie sie wollen. Weg, wenn nicht.
Die Anmeldung samt Step-up auf den zweiten Faktor, E-Mail-Verifizierung, Passwort-Reset, Einwilligung und Gerätebestätigung kommen als eQuantic-UI-Komponenten — auf Englisch und Portugiesisch, im Theme Ihrer Anwendung.Schalten Sie sie ab, und der Host antwortet genau so, wie bevor es sie gab. Kein Ablauf lebt nur auf einer Seite.
STAND DER DINGE
Ehrlich darüber, was fertig ist.
Ehrlich darüber, was fertig ist.
Vertrauen verdient man dort, wo andere es prüfen können: Zertifizierung, Produktion und eine Prüfung durch Dritte. Das ist die Reihenfolge der Arbeit.
Gebaut
In Betrieb, integrationsgetestet
OAuth-2.1- und OpenID-Connect-Anbieter mit gehosteten Seiten
Passkeys, Magic Links, TOTP, E-Mail- und SMS-Codes auf einer einzigen Ablauf-Engine
Organisationen, SSO je Organisation und SCIM-Provisionierung
Token-Austausch, Device Grant, CIBA und API-Schlüssel
Berechtigungen, Rollen und ein Append-only-Sicherheitsprotokoll
Auditierter Identitätswechsel, Warnungen bei neuen Geräten und unmöglichen Reisen
Als Nächstes
Gerade in Arbeit
Zertifizierungsläufe für OpenID Basic, Config und Dynamic OP
eQuantic Accounts läuft darauf — das erste Deployment in Produktion
Eine externe Sicherheitsprüfung und eine Richtlinie zur Offenlegung
Später
Eingereiht, in dieser Reihenfolge
Admin-Konsole
SAML-Föderation
Client-SDKs
Beziehungsbasierte Zugriffskontrolle
Gebaut
In Betrieb, integrationsgetestet
OAuth-2.1- und OpenID-Connect-Anbieter mit gehosteten Seiten
Passkeys, Magic Links, TOTP, E-Mail- und SMS-Codes auf einer einzigen Ablauf-Engine
Organisationen, SSO je Organisation und SCIM-Provisionierung
Token-Austausch, Device Grant, CIBA und API-Schlüssel
Berechtigungen, Rollen und ein Append-only-Sicherheitsprotokoll
Auditierter Identitätswechsel, Warnungen bei neuen Geräten und unmöglichen Reisen
Als Nächstes
Gerade in Arbeit
Zertifizierungsläufe für OpenID Basic, Config und Dynamic OP
eQuantic Accounts läuft darauf — das erste Deployment in Produktion
Eine externe Sicherheitsprüfung und eine Richtlinie zur Offenlegung
Später
Eingereiht, in dieser Reihenfolge
Admin-Konsole
SAML-Föderation
Client-SDKs
Beziehungsbasierte Zugriffskontrolle
Für wen es gedacht istDas .NET-Team, das seinen Identitätsanbieter im eigenen Host haben will — selbst betrieben, standardtreu, agentenfähig, mit allem Nötigen an Bord und ohne Abrechnung pro Nutzer. Wir behaupten erst dann, mit den großen Plattformen mitzuhalten, wenn die Zertifizierungsläufe und eine externe Prüfung es bestätigen.
Für wen es gedacht istDas .NET-Team, das seinen Identitätsanbieter im eigenen Host haben will — selbst betrieben, standardtreu, agentenfähig, mit allem Nötigen an Bord und ohne Abrechnung pro Nutzer. Wir behaupten erst dann, mit den großen Plattformen mitzuhalten, wenn die Zertifizierungsläufe und eine externe Prüfung es bestätigen.
Für wen es gedacht istDas .NET-Team, das seinen Identitätsanbieter im eigenen Host haben will — selbst betrieben, standardtreu, agentenfähig, mit allem Nötigen an Bord und ohne Abrechnung pro Nutzer. Wir behaupten erst dann, mit den großen Plattformen mitzuhalten, wenn die Zertifizierungsläufe und eine externe Prüfung es bestätigen.
FAQ
Was Sicherheitsteams zuerst fragen
Früher Zugang
Holen Sie die Identität in Ihren eigenen HostFür .NET-Teams, die ihre Identitätsschicht selbst in der Hand haben wollen. Wir richten den Paket-Feed, die Signaturschlüssel und Ihr erstes Deployment gemeinsam ein.
Früher Zugang
Holen Sie die Identität in Ihren eigenen HostFür .NET-Teams, die ihre Identitätsschicht selbst in der Hand haben wollen. Wir richten den Paket-Feed, die Signaturschlüssel und Ihr erstes Deployment gemeinsam ein.
Früher Zugang
Holen Sie die Identität in Ihren eigenen HostFür .NET-Teams, die ihre Identitätsschicht selbst in der Hand haben wollen. Wir richten den Paket-Feed, die Signaturschlüssel und Ihr erstes Deployment gemeinsam ein.
Bereit, etwas Echtes zu liefern?
Buchen Sie ein 30-minütiges Erstgespräch. Innerhalb einer Stunde sagen wir Ihnen, ob wir der richtige Partner sind — oder wer es ist.
Bereit, etwas Echtes zu liefern?
Buchen Sie ein 30-minütiges Erstgespräch. Innerhalb einer Stunde sagen wir Ihnen, ob wir der richtige Partner sind — oder wer es ist.
eQuantic
Wir entwickeln Produkte, Bibliotheken und Software auf Unternehmensniveau, die weltweit skalieren. Ein Technologielabor mit Sitz in Portugal.
eQuantic
Wir entwickeln Produkte, Bibliotheken und Software auf Unternehmensniveau, die weltweit skalieren. Ein Technologielabor mit Sitz in Portugal.
eQuantic
Wir entwickeln Produkte, Bibliotheken und Software auf Unternehmensniveau, die weltweit skalieren. Ein Technologielabor mit Sitz in Portugal.
© 2026 eQuantic Tech. Alle Rechte vorbehalten.