<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>Thema "Betreff: Feingranularität von OAuth-Zugriff und Sicherheit bei der Anwendung" in Website &amp; Apps</title>
    <link>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/303930#M25104</link>
    <description>&lt;BLOCKQUOTE&gt;&lt;HR /&gt;&lt;a href="https://community.comdirect.de/t5/user/viewprofilepage/user-id/37964"&gt;@_Nick_&lt;/a&gt;&amp;nbsp; schrieb:&lt;BR /&gt;&lt;P&gt;Liebes comdirect Forum-Team,&lt;/P&gt;&lt;P&gt;...&lt;/P&gt;&lt;HR /&gt;&lt;/BLOCKQUOTE&gt;&lt;P&gt;Dass die Kollegen es mitbekommen, rufen wir sie mal herbei:&amp;nbsp;&lt;a href="https://community.comdirect.de/t5/user/viewprofilepage/user-id/847"&gt;@SMTcomdirect&lt;/a&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Thu, 07 Mar 2024 11:51:03 GMT</pubDate>
    <dc:creator>Thorsten_</dc:creator>
    <dc:date>2024-03-07T11:51:03Z</dc:date>
    <item>
      <title>Feingranularität von OAuth-Zugriff und Sicherheit bei der Anwendung</title>
      <link>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/303888#M25103</link>
      <description>&lt;P&gt;Liebes comdirect Forum-Team,&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;ich hätte eine Frage bezüglich der OAuth-Zugriffsberechtigungen für die comdirect API und die Sicherheit von Anwendungen, die diese nutzen.&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;Ist es mittelfristig geplant, einen feingranularen Zugriff für OAuth-Token zu ermöglichen? Konkret meine ich damit, dass das generierte Token nur für bestimmte Aktionen wie beispielsweise das Abfragen von Mitteilungen aus der Postbox verwendet werden kann, ohne die Möglichkeit, andere Aktionen wie das Platzieren von Orders auszuführen. Diese Funktion wäre sehr hilfreich, um sicherzustellen, dass eine Anwendung, die ausschließlich dazu dient, Nachrichten automatisch abzurufen, keine weiteren sensiblen Aktionen ausführen kann.&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;Aktuell ist mir aufgefallen, dass selbst für harmlose Aktionen eine TAN benötigt wird (2.2 - 2.5 in der PDF Doku). Das führt dazu, dass die Strategie "Solange ich keine TAN eingebe, kann nichts passieren" leider nicht anwendbar ist, da auch für nicht-finanzielle Aktionen eine TAN erforderlich ist.&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;Mir ist noch aufgefallen, dass die API sowohl den Benutzernamen als auch das Passwort benötigt, zusammen mit Client-ID und Client-Secret. Wären Client-ID und Client-Secret nicht ausreichend? So müsste der Benutzer einer Anwendung (die möglicherweise von einem Dritten erstellt wurde) seine Online-Banking-Anmeldeinformationen preisgeben. Ist die Idee von OAuth nicht eigentlich, dass Benutzername und Passwort nur auf der offiziellen Website von comdirect eingegeben werden und die Anwendung am Ende ein Token mit bestimmten Berechtigungen erhält? Das aktuelle Verfahren widerspricht nach meinem Verständnis diesem Sicherheitskonzept. Oder habe ich hier etwas falsch verstanden?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Viele Grüße&lt;/P&gt;&lt;P&gt;Nick&lt;/P&gt;</description>
      <pubDate>Wed, 06 Mar 2024 23:11:00 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/303888#M25103</guid>
      <dc:creator>_Nick_</dc:creator>
      <dc:date>2024-03-06T23:11:00Z</dc:date>
    </item>
    <item>
      <title>Betreff: Feingranularität von OAuth-Zugriff und Sicherheit bei der Anwendung</title>
      <link>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/303930#M25104</link>
      <description>&lt;BLOCKQUOTE&gt;&lt;HR /&gt;&lt;a href="https://community.comdirect.de/t5/user/viewprofilepage/user-id/37964"&gt;@_Nick_&lt;/a&gt;&amp;nbsp; schrieb:&lt;BR /&gt;&lt;P&gt;Liebes comdirect Forum-Team,&lt;/P&gt;&lt;P&gt;...&lt;/P&gt;&lt;HR /&gt;&lt;/BLOCKQUOTE&gt;&lt;P&gt;Dass die Kollegen es mitbekommen, rufen wir sie mal herbei:&amp;nbsp;&lt;a href="https://community.comdirect.de/t5/user/viewprofilepage/user-id/847"&gt;@SMTcomdirect&lt;/a&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 07 Mar 2024 11:51:03 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/303930#M25104</guid>
      <dc:creator>Thorsten_</dc:creator>
      <dc:date>2024-03-07T11:51:03Z</dc:date>
    </item>
    <item>
      <title>Re: Betreff: Feingranularität von OAuth-Zugriff und Sicherheit bei der Anwendung</title>
      <link>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/303931#M25105</link>
      <description>&lt;P&gt;Hallo &lt;SPAN style="background: var(--ck-color-mention-background); color: var(--ck-color-mention-text);"&gt;&lt;a href="https://community.comdirect.de/t5/user/viewprofilepage/user-id/37964"&gt;@_Nick_&lt;/a&gt;&lt;/SPAN&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;simsalabim, und da bin ich auch schon. Ich habe deine Frage mal an die spezialisierten Kollegen weitergeleitet. Sobald ich eine Info bekommen, gebt ich sie an dich weiter.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Viele Grüße&lt;/P&gt;
&lt;P&gt;Christoph&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 07 Mar 2024 11:58:11 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/303931#M25105</guid>
      <dc:creator>SMT_Chris</dc:creator>
      <dc:date>2024-03-07T11:58:11Z</dc:date>
    </item>
    <item>
      <title>Re: Betreff: Feingranularität von OAuth-Zugriff und Sicherheit bei der Anwendung</title>
      <link>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/304033#M25107</link>
      <description>&lt;P&gt;Hallo &lt;SPAN style="background: var(--ck-color-mention-background); color: var(--ck-color-mention-text);"&gt;&lt;a href="https://community.comdirect.de/t5/user/viewprofilepage/user-id/37964"&gt;@_Nick_&lt;/a&gt;&lt;/SPAN&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;und hier die Anwtorten auf deine Fragen:&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Der O-Auth-Token beinhaltet bereits einen Satz an Scopes, welcher den Zugriff auf Bereiche der API gewährt. Dieser soll in Zukunft nicht reduziert werden.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Die Eingabe der TAN zum Start der Session erleichtert dem User die Aufrufe der APIs während der Session. Ursprünglich war die REST API für das Brokerage vorgesehen, weitere UseCases wurde später ergänzt. Aber selbst der Abruf der Postbox erfordert im Web und in der API die TAN-Eingabe.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Die O-Auth-Anmeldung erfordert Client-ID und Client-Secret sowie Zugangsnummer und PIN. Es dürfen niemals Anwendungen von Dritten verwendet werden, in die man sein Entwicklerzugangsdaten eintragen muss.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Wenn unsere Partner (z.B. stock3) aus ihren Anwendungen heraus für einen Kunden eine Verbindung per OAuth zur comdirect öffnen, wird eine Login-Seite der comdirect aufgerufen, in die Kunden ihre Zugangsnummer und PIN eintragen. Diese Partner sind bei uns registriert und haben eine URL hinterlegt, an die wir den temporären Zugangstoken für diese Kundenverbindung zurücksenden, so dass unsere Kunden in der Partneranwendung auf ihre Daten zugreifen können.&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Dieses Verfahren wird beim Entwicklerzugang nicht eingesetzt.&lt;/P&gt;
&lt;P&gt;Mit diesen unterschiedlichen Verfahren halten wir uns an die entsprechenden Sicherheitskonzepte.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Ich hoffe, damit konnten wir alle deine Fragen beantworten.&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Viele Grüße&lt;/P&gt;
&lt;P&gt;Christoph&lt;/P&gt;</description>
      <pubDate>Fri, 08 Mar 2024 09:33:28 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/304033#M25107</guid>
      <dc:creator>SMT_Chris</dc:creator>
      <dc:date>2024-03-08T09:33:28Z</dc:date>
    </item>
    <item>
      <title>Betreff: Feingranularität von OAuth-Zugriff und Sicherheit bei der Anwendung</title>
      <link>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/368794#M31509</link>
      <description>&lt;P&gt;Guten Abend zusammen,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;ich hätte gerne der API nur Zugriff auf ein Musterdepot gegeben um verschiedene Strategien zu testen.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Ist das möglich?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 06 Mar 2026 20:32:06 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/368794#M31509</guid>
      <dc:creator>andym0815</dc:creator>
      <dc:date>2026-03-06T20:32:06Z</dc:date>
    </item>
    <item>
      <title>Betreff: Feingranularität von OAuth-Zugriff und Sicherheit bei der Anwendung</title>
      <link>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/368806#M31510</link>
      <description>&lt;BLOCKQUOTE&gt;&lt;HR /&gt;&lt;a href="https://community.comdirect.de/t5/user/viewprofilepage/user-id/30837"&gt;@andym0815&lt;/a&gt;&amp;nbsp; schrieb:&lt;BR /&gt;&lt;P&gt;Guten Abend zusammen,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;ich hätte gerne der API nur Zugriff auf ein Musterdepot gegeben um verschiedene Strategien zu testen.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Ist das möglich?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;HR /&gt;&lt;/BLOCKQUOTE&gt;&lt;P&gt;Ist das sinnvoll? Das Musterdepot ist ganz ohne Authorisierungsaufwand 'offen' erreichbar.&lt;/P&gt;</description>
      <pubDate>Sat, 07 Mar 2026 12:50:53 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/368806#M31510</guid>
      <dc:creator>dg2210</dc:creator>
      <dc:date>2026-03-07T12:50:53Z</dc:date>
    </item>
    <item>
      <title>Betreff: Feingranularität von OAuth-Zugriff und Sicherheit bei der Anwendung</title>
      <link>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/368814#M31511</link>
      <description>&lt;P&gt;Bist du dir da sicher? Ohne Login kann ich kein Musterdepot anlegen und irgendwohin muss der die Daten des Depots ja speichern..&lt;/P&gt;</description>
      <pubDate>Sat, 07 Mar 2026 18:55:59 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/368814#M31511</guid>
      <dc:creator>andym0815</dc:creator>
      <dc:date>2026-03-07T18:55:59Z</dc:date>
    </item>
    <item>
      <title>Betreff: Feingranularität von OAuth-Zugriff und Sicherheit bei der Anwendung</title>
      <link>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/368818#M31512</link>
      <description>&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="Screenshot_20260307_215825.png" style="width: 990px;"&gt;&lt;img src="https://community.comdirect.de/t5/image/serverpage/image-id/19521iF9A9515375F073CB/image-size/large?v=v2&amp;amp;px=999" role="button" title="Screenshot_20260307_215825.png" alt="Screenshot_20260307_215825.png" /&gt;&lt;/span&gt;&lt;/P&gt;</description>
      <pubDate>Sat, 07 Mar 2026 20:59:12 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/website-apps/feingranularit%C3%A4t-von-oauth-zugriff-und-sicherheit-bei-der/m-p/368818#M31512</guid>
      <dc:creator>dg2210</dc:creator>
      <dc:date>2026-03-07T20:59:12Z</dc:date>
    </item>
  </channel>
</rss>

