Wie JSON Web Tokens tatsächlich funktionieren
Ein JWT verbindet Claims mit einer kryptografischen Signatur. Das Format ist kompakt, aber weder automatisch verschlüsselt noch selbständig sicher.
Artikel lesen / 8 Min. Lesezeit RegexWie reguläre Ausdrücke Text lesen
Regex wird verständlicher, wenn man Muster als Folge von Positionen, Zeichenklassen, Wiederholungen und Alternativen statt als Symbolwand liest.
Artikel lesen / 8 Min. Lesezeit URLWie eine URL aus Text eine eindeutige Adresse macht
Schema, Host, Pfad, Query und Fragment erfüllen unterschiedliche Aufgaben. Erst ihr Zusammenspiel macht eine URL zu einer belastbaren Adresse.
Artikel lesen / 8 Min. Lesezeit UUIDWie UUIDs Identitäten ohne zentrale Koordination erzeugen
UUIDs erlauben unabhängige ID-Erzeugung mit extrem geringem Kollisionsrisiko. Datenmodell, Speicherung und Autorisierung bleiben dennoch eigene Aufgaben.
Artikel lesen / 8 Min. Lesezeit TimeUnix-Zeit und das schwierige Problem, „jetzt“ darzustellen
Ein Unix-Timestamp ordnet einen Zeitpunkt einer Zahl zu. Einheit, Präzision, Zeitzone und Uhrenverhalten bleiben dennoch Teil des Vertrags.
Artikel lesen / 8 Min. Lesezeit HashWas kryptografische Hashes beweisen und was nicht
Ein Hash ist ein kompakter Fingerabdruck exakter Bytes. Seine Aussagekraft hängt jedoch von Algorithmus, erwarteter Referenz und Vertrauenskanal ab.
Artikel lesen / 8 Min. Lesezeit Base64Was ist Base64 und warum wird es noch immer verwendet?
Base64 verpackt beliebige Bytes als Text. Das Verfahren löst Transportprobleme, bietet aber weder Verschlüsselung noch Kompression.
Artikel lesen / 8 Min. Lesezeit HTMLWarum HTML-Entities existieren
Zeichenreferenzen trennen sichtbaren Text von HTML-Syntax. Richtiges Escaping hängt dabei immer vom konkreten Ausgabekontext ab.
Artikel lesen / 8 Min. Lesezeit JSONWarum JSON zur gemeinsamen Sprache von Web-APIs wurde
JSON gewann nicht durch maximale Ausdruckskraft, sondern durch eine kleine Syntax, gute Browser-Unterstützung und einfache Datenmodelle.
Artikel lesen / 8 Min. Lesezeit RegexKatastrophales Regex-Backtracking vermeiden
Überlappende Wiederholungen können harmlose Eingaben exponentiell teuer machen. Präzise Muster, Limits und geeignete Engines verhindern ReDoS.
Artikel lesen / 8 Min. Lesezeit Base64Base64 und Base64URL: kleine Zeichenänderung, wichtiger Vertrag
Base64URL passt das bekannte Alphabet an URLs, Cookies und Tokens an. Entscheidend sind Variante, Padding und eine eindeutige Normalform.
Artikel lesen / 8 Min. Lesezeit HashPrüfsumme, Hash, MAC oder digitale Signatur?
Ähnlich aussehende Prüfwerte beantworten verschiedene Fragen: Unfall, Byteidentität, gemeinsames Geheimnis oder öffentlich prüfbare Urheberschaft.
Artikel lesen / 8 Min. Lesezeit UUIDDie passende UUID-Version auswählen
UUIDv4, v7 und namenskodierte Varianten optimieren unterschiedliche Eigenschaften wie Zufall, Sortierung und deterministische Ableitung.
Artikel lesen / 8 Min. Lesezeit JSONUngültiges JSON in realen Anwendungen systematisch debuggen
Parserfehler entstehen oft durch abgeschnittene Antworten, falsche Zeichencodierung, HTML-Fehlerseiten oder unklare Verträge statt durch eine einzelne Klammer.
Artikel lesen / 8 Min. Lesezeit URLSaubere, stabile und teilbare URLs entwerfen
Öffentliche URLs sind Produktverträge. Sie brauchen kanonische Formen, dauerhafte Redirects, Datenschutz und eine klare Sprachstrategie.
Artikel lesen / 8 Min. Lesezeit JSONJSON-APIs entwerfen, die Veränderungen überstehen
Langlebige APIs brauchen stabile Bedeutung, additive Evolution, klare Fehler und eine Migrationsstrategie statt nur gültiger JSON-Syntax.
Artikel lesen / 9 Min. Lesezeit TimeZuverlässige zeitgesteuerte Systeme entwerfen
Scheduler und Fristen brauchen Idempotenz, klare Uhren, persistente Absicht und eine Policy für Ausfälle, DST und verspätete Ausführung.
Artikel lesen / 8 Min. Lesezeit HTMLHTML-Encoding, Decoding und die Qualität von Textdaten
Sichtbare Entities zeigen oft unklare Verantwortung zwischen Storage, API, Editor und Template. Ein kanonisches Textmodell verhindert Folgeschäden.
Artikel lesen / 8 Min. Lesezeit JWTJWT-Sicherheitsfehler und wie man sie vermeidet
Die meisten JWT-Probleme liegen in Algorithmuswahl, Claim-Prüfung, Schlüsseln, Speicherung und Widerruf, nicht im Drei-Segmente-Format selbst.
Artikel lesen / 9 Min. Lesezeit JWTJWT oder serverseitige Session: das passende Auth-Modell wählen
JWT und Sessions verteilen Zustand unterschiedlich. Die richtige Wahl hängt von Widerruf, Clients, Dienstgrenzen und Betriebsanforderungen ab.
Artikel lesen / 8 Min. Lesezeit HTMLXSS mit kontextbezogenem Output-Encoding verhindern
XSS-Prävention hält nicht vertrauenswürdige Daten aus ausführbaren Browserkontexten heraus und codiert sie passend zum tatsächlichen Ziel.
Artikel lesen / 9 Min. Lesezeit TimeZeitzonen, Sommerzeit und die Überraschungen des Kalenders
Lokale Uhrzeiten sind politische Kalenderregeln. DST erzeugt fehlende und doppelte Zeiten, die Anwendungen ausdrücklich behandeln müssen.
Artikel lesen / 8 Min. Lesezeit URLURL-Encoding-Fehler, die Anwendungen wirklich beschädigen
Falsch codierte Leerzeichen, Schrägstriche und Parameter verändern Routen, Signaturen und Sicherheitsentscheidungen oft unbemerkt.
Artikel lesen / 8 Min. Lesezeit UUIDHäufige UUID-Fehler in Datenbanken und APIs
Falsche Datentypen, schwache Validierung, zufällige Retry-IDs und implizite Autorisierung machen UUID-Systeme unnötig fragil.
Artikel lesen / 8 Min. Lesezeit Base64Wann Base64 die falsche Lösung ist
Base64 ist praktisch an Textgrenzen, aber ineffizient für große Dateien und ungeeignet als Sicherheits-, Speicher- oder Validierungsmechanismus.
Artikel lesen / 8 Min. Lesezeit HashWarum Passwörter ein spezielles Hashing brauchen
Schnelle Hashes erleichtern Offline-Angriffe. Passwortspeicherung braucht Salt, absichtlich teure Algorithmen und aktualisierbare Parameter.
Artikel lesen / 8 Min. Lesezeit RegexWartbare reguläre Ausdrücke schreiben
Wartbare Regex-Muster brauchen klare Grenzen, benannte Teile, realistische Tests und die Bereitschaft, fachliche Logik außerhalb des Musters zu lassen.
Artikel lesen / 8 Min. Lesezeit