Werkzeuge & Agenten · KI und IT für konkrete Arbeitsaufgaben
OAuth einfach erklärt: Freigaben prüfen und widerrufen
Kurz gesagt
OAuth ist ein Verfahren, mit dem ein Programm auf Ihre Daten bei einem anderen Dienst zugreifen darf, ohne dass Sie ihm Ihr Passwort geben. Sie entscheiden auf einer Freigabeseite, welche Rechte es erhält, und können sie später widerrufen. Lesen Sie die Liste der Rechte, bevor Sie zustimmen.
Das Problem
Sie möchten ein neues Programm mit Ihrem Mail-Konto verbinden, einen KI-Assistenten mit Ihrem Kalender oder ein Automatisierungswerkzeug mit Ihrer Dateiablage. Es erscheint ein Fenster: «Diese App möchte auf Ihr Konto zugreifen.» Darunter eine Liste von Rechten, die Sie kaum verstehen: «E-Mails lesen, senden und löschen», «Zugriff im Auftrag des Benutzers», «Offline-Zugriff». Unten ein Knopf «Zulassen».
Viele klicken einfach. Das ist verständlich, kann aber Folgen haben: Wer zu viel erlaubt, gibt einem Programm Zugang zu Dingen, die es für seine Aufgabe nicht braucht. Und Betrüger nutzen genau diese Gewohnheit: Gefälschte Apps bitten um Zugriff und lesen dann Mails oder Dateien mit, ohne je ein Passwort zu sehen.
Das Verfahren dahinter heisst OAuth. Wenn Sie verstehen, was es tut, können Sie bei jeder Freigabe bessere Entscheide treffen. Stand: Oktober 2026; die Darstellung der Freigabeseiten unterscheidet sich je nach Anbieter und ändert sich.
Einfach erklärt
Stellen Sie sich vor, Sie lassen die Nachbarin Ihre Pflanzen giessen, während Sie in den Ferien sind. Sie geben ihr nicht Ihre Hausschlüssel samt Zugang zum Tresor, sondern einen Zettel mit Erlaubnis: «Frau Keller darf in den Garten und Pflanzen giessen, bis Ende Monat.» Ohne Alarmanlage auszuschalten, ohne Tresor.
OAuth funktioniert ähnlich. Statt Ihrem Programm das Passwort zu geben, melden Sie sich beim Dienst an (zum Beispiel bei Google oder Microsoft) und erteilen dort eine Freigabe: «Diese App darf meinen Kalender lesen.» Der Dienst stellt der App daraufhin einen digitalen «Zettel» aus, ein sogenanntes Token. Damit darf die App genau das tun, was Sie erlaubt haben, und nicht mehr.
Vorteile: Das Passwort bleibt bei Ihnen. Sie können die Freigabe jederzeit entziehen, ohne das Passwort zu ändern. Die Rechte sind begrenzt. Man nennt diese Rechte Berechtigungen oder «Scopes».
Aber: Die Freigabe gilt oft lange, auch wenn Sie die App nicht mehr nutzen. Und manche Rechte sind sehr weitreichend.
| Begriff | Bedeutung im Alltag |
|---|---|
| Freigabe | Ihre Erlaubnis an das Programm |
| Berechtigungen | Was das Programm darf (lesen, schreiben, löschen, senden) |
| Token | Digitaler Zettel, der die Erlaubnis beweist |
| Widerruf | Sie ziehen die Erlaubnis zurück |
| Konsens-Seite | Die Seite, auf der Sie «Zulassen» klicken |
So lösen Sie es mit KI – Schritt für Schritt
- Prüfen, ob die Verbindung nötig ist. Brauchen Sie wirklich diese Verknüpfung? Fragen Sie sich: Was soll das Programm tun, und welche Daten braucht es dafür?
- Herkunft der App prüfen. Stammt sie von einem bekannten Anbieter? Haben Sie den Link selbst auf dessen offizieller Seite geöffnet? Klicken Sie nicht auf Links in unerwarteten Mails oder Nachrichten.
- Adresse der Freigabeseite beachten. Die Seite, auf der Sie zustimmen, sollte zum Dienst gehören (zum Beispiel zum Google- oder Microsoft-Konto). Achten Sie auf die Adresszeile.
- Berechtigungen lesen. Lesen Sie die Liste: Was darf die App? Nur lesen oder auch schreiben, senden, löschen? Vergleichen Sie das mit dem, was sie tun soll. Ein Terminplaner, der auch alle E-Mails lesen und löschen will, ist verdächtig.
- So wenig wie möglich erlauben. Gibt es die Wahl, wählen Sie die engste Berechtigung, etwa «Kalender lesen» statt «alle Daten».
- Firmenkonto beachten. Bei Geschäftskonten entscheidet oft die IT, welche Apps erlaubt sind. Fragen Sie nach, bevor Sie etwas verbinden.
- Freigaben regelmässig prüfen. Schauen Sie in den Kontoeinstellungen Ihres Anbieters nach, welche Apps Zugriff haben (oft unter «Sicherheit» und «Verbundene Apps»). Entfernen Sie, was Sie nicht mehr brauchen.
- Widerrufen und Passwort ändern bei Verdacht. Haben Sie etwas versehentlich zugelassen, widerrufen Sie die Freigabe sofort und informieren Sie Ihre IT.
Vorlage zum Kopieren
Mit dieser Checkliste prüfen Sie jede neue Verbindung (Klammern ersetzen):
Freigabe-Prüfung vom [Datum]
Programm/App: [Name] Herausgeber: [Name, bekannt: ja/nein]
Link geöffnet über: [offizielle Seite / unbekannte Quelle]
Verbunden mit Konto: [z. B. Google, Microsoft; privat/Firma]
Verlangte Rechte laut Freigabeseite: [Liste]
Davon wirklich nötig: [Liste]
Zu viel verlangt: [Liste]
Entscheid: [zulassen / nur mit engeren Rechten / ablehnen]
Freigabe geprüft von: [Name] Nächste Überprüfung: [Datum]Und ein Prompt, der Ihnen hilft, die Rechte zu verstehen. Fügen Sie nur den öffentlich sichtbaren Text der Rechteliste ein, keine Zugangsdaten:
Erkläre mir in einfacher Sprache, was die folgenden Berechtigungen bedeuten, die eine App von mir verlangt. Du erfindest keine Bedeutung. Wenn etwas unklar ist, sagst du es.
Die App soll: [Zweck, z. B. meine Termine mit einer Aufgabenliste verbinden].
Verlangte Berechtigungen (Text von der Freigabeseite): [Text einfügen].
Sage mir, welche dieser Rechte für den Zweck nötig scheinen und welche zu weit gehen, und nenne drei Fragen, die ich dem Anbieter oder meiner IT stellen sollte. Deutsch (Schweiz), Sie-Form.Die Einschätzung der KI ist eine Hilfe zum Verstehen. Entscheiden müssen Sie selbst, bei Firmenkonten mit Ihrer IT.
Worauf Sie achten müssen
- Gefälschte Freigabeseiten. Betrüger bauen täuschend echte Seiten oder Apps und lassen sich Zugriff auf Mails und Dateien geben. Prüfen Sie Adresse und Herausgeber. Siehe OAuth-Berechtigungen prüfen.
- Zu weitreichende Rechte. Vor allem «alles lesen und löschen» sollte nur Programme betreffen, denen Sie voll vertrauen.
- Dauerhafte Freigabe. Auch Verbindungen, die Sie vergessen haben, bleiben aktiv. Räumen Sie regelmässig auf.
- Passwortänderung hilft nicht immer. Entzogen wird die Freigabe in den Kontoeinstellungen des Dienstes. Ein neues Passwort allein löscht sie nicht in jedem Fall.
- KI-Werkzeuge. Viele KI-Assistenten und Automatisierungswerkzeuge verbinden sich per OAuth mit Ihren Konten. Prüfen Sie jedes. Siehe Zapier-Verbindung abgelaufen und MCP-Server verbinden.
- Datenschutz. Wer Zugriff auf Mails oder Dateien hat, erhält Personendaten. Bei geschäftlichen Konten ist das datenschutzrechtlich relevant. Eine Prüfung gehört im Einzelfall zu einer Fachperson.
Ein Beispiel aus der Praxis
Ein Beispiel: Frau R., Assistentin einer Immobilienverwaltung in Baden, erhält eine Mail von einem «Terminplaner-Tool», das ihren Kalender verwalten soll. Beim Klick auf den Link erscheint eine Freigabeseite mit der Bitte, «alle E-Mails zu lesen, zu senden und zu löschen».
Sie stutzt: Ein Terminplaner braucht keine Mail-Rechte. Sie schliesst die Seite, öffnet ihre Kontoeinstellungen und kontrolliert die bestehenden Freigaben. Dort findet sie zwei alte Apps, die sie nicht mehr nutzt, und entfernt sie. Die Mail leitet sie an die IT weiter. Diese stuft sie als Phishing ein und warnt das ganze Team.
So hilft Ihnen Alpasana
Wer Verbindungen zwischen Programmen und KI-Werkzeugen im Betrieb sicher einrichten möchte, findet im Kurs KI und IT für konkrete Arbeitsaufgaben bei absofort unter anderem No-Code-Automatisierung, KI-Agenten sowie Phishing, Deepfakes und betriebliche KI-Richtlinien. Praxisaufgaben, KI-Lerncoach und ein verifizierbarer Abschluss gehören dazu.
Welche Apps in Ihrem Betrieb erlaubt sind, regelt Ihre IT.
Häufige Fragen
Muss ich bei OAuth mein Passwort eingeben?
Sie melden sich beim Dienst (zum Beispiel Google oder Microsoft) an, wie sonst auch. Dem Programm, das Zugriff erhält, geben Sie das Passwort nicht. Geben Sie Ihr Passwort nur auf der echten Seite des Dienstes ein, nie in anderen Fenstern.
Wie widerrufe ich eine Freigabe?
In den Sicherheitseinstellungen Ihres Kontos beim jeweiligen Anbieter gibt es meist eine Liste verbundener Apps mit der Möglichkeit, den Zugriff zu entfernen. Die Bezeichnung variiert. Bei Firmenkonten hilft Ihre IT.
Ist «Mit Google anmelden» dasselbe?
Es beruht auf ähnlichen Verfahren. Dabei melden Sie sich bei einem anderen Dienst mit Ihrem Google-Konto an. Auch hier prüfen Sie, welche Angaben und Rechte der Dienst erhält.
Sind alle OAuth-Verbindungen riskant?
Nein. Sie sind sicherer als Passwörter weiterzugeben, wenn Sie nur Rechte erteilen, die nötig sind, und nur Apps vertrauen, die Sie kennen. Die Gefahr liegt in zu weitreichenden Freigaben und gefälschten Apps.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- KI mit einem Konto verbinden: Berechtigungen richtig lesenKI OAuth Berechtigungen: Was der Einwilligungsdialog beim Verbinden mit Ihrem Konto bedeutet, wie Sie die Rechte lesen und was Sie ablehnen sollten.
- Was ist ein API-Key und wie bewahre ich ihn sicher auf?API Key sicher speichern: Was der Schlüssel bedeutet, wo Sie ihn ablegen, was Sie nie tun sollten und wie Sie bei Verlust vorgehen, Schritt für Schritt.
- Was ist eine API? Schnittstellen ohne Fachsprache erklärtWas ist eine API? Einfach erklärt: Wie Programme über Schnittstellen miteinander sprechen, warum das für Ihr Büro wichtig ist und worauf Sie achten sollten.
- Einen MCP-Server verbinden: Welche Angaben brauche ich?MCP Server verbinden: Checkliste mit Adresse, Anmeldung, Berechtigungen und Verbindungstest, damit Sie einen Server sicher in Ihre KI-Anwendung einbinden.
- Wie verbinde ich Gemini mit meinen Google-Diensten?Gemini verbundene Apps: So verknüpfen Sie Gemini mit Gmail, Drive oder Kalender, welche Berechtigungen gelten und wie Sie Verbindungen prüfen und trennen.
- Copilot Kosten und Lizenzen fürs Büro klärenCopilot Kosten und Lizenzen: Klären Sie den Funktionsbedarf, prüfen Sie mögliche Lizenzposten und bereiten Sie einen Test im Büro vor, bevor Sie bestellen.