Von OpenID zu OpenID Connect: was sich 2014 änderte
OpenID Connect löste im Februar 2014 OpenID 2.0 ab. Was blieb, was wegfiel und warum ein Login auf Basis von OAuth 2.0 endlich funktionierte.
GeschichteVeröffentlicht
Im Februar 2014 veröffentlichte die OpenID Foundation OpenID Connect 1.0. Der Name klingt nach einem Update, das Protokoll war aber ein Neuanfang. Es behielt die Ideen, die bei OpenID 2.0 funktioniert hatten, und baute fast alles andere neu. Heute steckt es hinter den meisten „Anmelden mit“-Schaltflächen.
Warum ein neues Protokoll statt Version 3
Um 2010 waren die Probleme von OpenID 2.0 bekannt: schwer für Nutzer, sperrig für Entwickler, schwach auf Mobilgeräten und angreifbar durch Phishing. Die Ursachen behandelt Warum OpenID 2.0 verschwand. Inzwischen hatten Entwickler OAuth übernommen, einen Weg, mit dem eine App auf Daten eines Nutzers bei einem anderen Dienst zugreift, ohne dessen Passwort zu erhalten. OAuth 2.0 wurde 2012 ein IETF-Standard. Es war für Zugriff gedacht, nicht für Login, doch Entwickler nutzten es trotzdem dafür, oft unsicher.
Die Antwort der OpenID-Gemeinde war, nicht länger mit OAuth zu konkurrieren, sondern darauf aufzubauen. OpenID Connect ergänzt OAuth 2.0 um genau eines: eine einheitliche Aussage, wer sich angemeldet hat. Den Unterschied zu reinem OAuth erklärt OpenID vs. OAuth.
Was blieb
- Die zwei Hauptrollen. Ein Provider authentifiziert den Nutzer, eine Relying Party verlässt sich auf das Ergebnis. Das Vokabular überlebte den Wechsel.
- Der Login per Weiterleitung. Der Nutzer meldet sich weiterhin beim Provider an, nicht in der App, die App sieht das Passwort also nie.
- Ideen zu Discovery und Registrierung. Connect definiert einen einheitlichen Weg, Endpunkte und Einstellungen eines Providers in einem einfachen JSON-Dokument zu finden, und für Apps, sich bei einem Provider zu registrieren.
Was ersetzt wurde
- Die Kennung des Nutzers. Bei OpenID 2.0 tippte der Nutzer eine URL oder einen Anbieternamen. Bei Connect zeigt die App eine Schaltfläche oder fragt nach einer E-Mail-Adresse, und die App wählt den Provider. Das beantwortete die größte Kritik an der Bedienbarkeit.
- Das Nachrichtenformat. OpenID 2.0 nutzte eine eigene Schlüssel-Wert-Kodierung und XRDS-Dokumente. Connect nutzt JSON und signierte JSON Web Tokens, mit denen Entwickler ohnehin gut umgehen konnten.
- Das Ergebnis. Zentrales Ergebnis ist das ID-Token, eine signierte Aussage des Providers, wer sich wann für welche App angemeldet hat. Es lässt sich prüfen, ohne den Provider erneut zu fragen.
- Mobile und API-Nutzung. Weil Connect auf OAuth 2.0 sitzt, kann derselbe Login einer App ein Zugriffstoken für APIs geben. Native Mobil-Apps und Single-Page-Webanwendungen wurden gleichberechtigt.
Die technische Erklärung steht in OpenID Connect erklärt, die Grundlagen zu Token in OAuth 2.0.
Was nicht übernommen wurde
OpenID Connect und OpenID 2.0 arbeiten nicht zusammen. Eine Website, die OpenID 2.0 unterstützte, musste umgebaut werden, um Connect anzunehmen. Die Stiftung veröffentlichte eine Migrationsanleitung, in der Praxis wechselten die Anbieter aber nach eigenem Zeitplan. Google zum Beispiel stellte seinen Login auf OpenID Connect um und schaltete seinen OpenID-2.0-Endpunkt in den Jahren danach ab. Das Protokoll, dem Sie heute in einer App begegnen, ist mit großer Wahrscheinlichkeit Connect, womit das ältere, in OpenID 2.0 beschriebene Protokoll ein historisches Thema ist.
Löste es die Probleme?
Weitgehend ja. Nutzer tippen keine URLs mehr, mobile Apps funktionieren, und Entwickler haben Bibliotheken in jeder Sprache. Connect ist der übliche Weg für Single Sign-on in Unternehmen und für Social Login auf Verbraucherseiten.
Es löste nicht alles. Der Provider sieht weiterhin jeden Login. Ein Login belegt weiterhin nur, dass Sie ein Konto kontrollieren, nicht dass Sie eine bestimmte Person sind. Und OpenID Connect hängt an wenigen großen Providern, womit sich die Wallet auseinandersetzt.
Connect und die EU-Wallet
Die EU-Wallet für digitale Identität nutzt OpenID Connect nicht, um Nachweise auszustellen oder vorzuzeigen. Sie nutzt zwei neuere Protokolle derselben Stiftung, OpenID4VP zum Vorzeigen und OpenID4VCI zum Ausstellen von Nachweisen, die OAuth-2.0- und JSON-Bausteine wiederverwenden, die Connect verbreitet hat. Die Linie vom alten Protokoll zur Wallet zieht Von OpenID zur EU-Wallet. Die größere Chronologie zeigt die OpenID-Zeitleiste.
Daten nach Veröffentlichungen der OpenID Foundation und der IETF, geprüft im Oktober 2026.
Mehr aus Geschichte
Clavid 2008: der erste OpenID-Anbieter der Schweiz
Clavid, ein Schweizer OpenID-Anbieter, ergänzte 2008 Smartcards, YubiKey, Fingerabdruck und Client-Zertifikate. Was er baute, warum es zählte und was aus ihm wurde.
Die europäische OpenID-Community und ihre Ländergruppen
Wie ehrenamtliche Länderbeauftragte und nationale Ländergruppen OpenID 2007 bis 2009 in Europa verbreiteten, was sie taten und was von ihrer Arbeit blieb.
Die OpenID-Marke und das Logo: wem sie heute gehören
Wer heute den Namen OpenID und das Logo betreut, wie der europäische Entwurf von 2008 einzuordnen ist und was Website-Betreiber vor dem Einsatz prüfen sollten.
Facebook Connect vs. OpenID: wie das Social Login gewann
Facebook Connect kam 2008, als OpenID Rückenwind bekam. Warum ein einzelner Markenbutton einen offenen Standard schlug und was Social Login Nutzer heute kostet.
Fünf Lehren aus OpenID für die EU-Wallet
Was Aufstieg und Fall von OpenID 2.0 der EU-Wallet lehren: Bedienbarkeit, beide Marktseiten, Phishing, Vertrauensniveau und die Frage, wer Ihre Logins sieht.
Google und Windows Live ID öffnen sich für OpenID (2008)
Ende Oktober 2008 zeigte Microsoft einen OpenID-Provider für Windows Live ID, Google kündigte eingeschränkte Provider-Unterstützung an. Was beide boten.