Dieser Artikel ist auch verfügbar in:

Spielfreigabe sichern mit JWT-Authentifizierung

Sicherung des Spielzugriffs mit JWT-Authentifizierung


Mit der JWT-Authentifizierung können Sie Spielerinformationen sicher in Ihre Drimify experience übertragen und kontrollieren, wer darauf zugreifen kann. Anstatt Spieldaten in einfachen Abfrageparametern zu übermitteln, die jeder fälschen kann, stellt Ihr System ein signiertes JSON Web Token (JWT) aus. Drimify überprüft die Signatur mit Ihrem gemeinsamen geheimnis, sodass die Identitätsansprüche von Spielern ohne serverseitige Rückrufe vertrauenswürdig sind.


Dies ist ideal für Treueprogramme, Mitgliederportale und jedes Szenario, in dem das Spiel in eine authentifizierte Umgebung eingebettet ist und Sie zuverlässig wissen müssen, wer spielt.


Wie es funktioniert


  1. Sie erstellen eine JWT-Konfiguration in Ihrem Drimify konto (Algorithmus + Geheimnis).
  2. Sie aktivieren die JWT-Authentifizierung in Ihrer App und wählen die entsprechende Konfiguration aus.
  3. Ihr System generiert ein signiertes Token mit den Informationen des Spielers und übermittelt es beim Öffnen des Spiels.
  4. Drimify überprüft die Signatur und das Ablaufdatum des Tokens, liest die zugeordneten Ansprüche und lässt den Spieler eintreten. Ungültige oder fehlende Token werden mit einem anpassbaren Fehlermeldung blockiert.


Schritt 1 — Erstellen einer JWT-Konfiguration


Gehen Sie zu Mein Konto → JWT-Konfigurationen (direkt unter Integrationen) und klicken Sie, um eine neue Konfiguration hinzuzufügen:


  • Name: Eine Bezeichnung zur eigenen Referenz.
  • Algorithmus: Der Signaturalgorithmus, den Ihr System verwendet. Unterstützt: HS256, HS384, HS512 (HMAC, Shared Secret) und ES256, ES384 (ECDSA).
  • Geheimnis: Das gemeinsame geheimnis, das zur Überprüfung der Token-Signatur verwendet wird. Aus Sicherheitsgründen müssen HMAC-Geheimnisse eine Mindestlänge aufweisen: 32 Zeichen für HS256, 48 für HS384, 64 für HS512. Das geheimnis wird nach dem Speichern maskiert.
  • Arbeitsbereiche: Wählen Sie aus, welche Arbeitsbereiche diese Konfiguration verwenden können. Eine App kann nur Konfigurationen nutzen, die in ihrem Arbeitsbereich verfügbar sind.


Feldzuordnung (claim names)


Standardmäßig liest Drimify die Standard-Claim-Namen aus Ihrem Token. Wenn Ihr Tokenanbieter andere Claim-Namen verwendet (z. B. user_email statt email), nutzen Sie den Abschnitt Feldzuordnung, um jeden ihrer Token-Claim-Namen dem entsprechenden Drimify-Spielparameter zuzuordnen.


Feldzuordnung funktioniert als Erlauben-Liste: Nur die Felder, die Sie konfigurieren, werden aus dem Token gelesen. Jedes Drimify-Feld kann einmalig zugeordnet werden (keine Duplikate).


Schritt 2 — JWT-Authentifizierung in Ihrer App aktivieren


Im App-Editor öffnen Sie den Einstellungen-Tab und aktivieren Sie die JWT-Authentifizierung. Dann:


  • Wählen Sie die JWT-Konfiguration, die verwendet werden soll (nur Konfigurationen, die im Arbeitsbereich der App verfügbar sind, werden aufgelistet — wenn keine vorhanden sind, führt ein Link zu JWT-Konfigurationen).
  • Optional setzen Sie einen anpassbaren Fehler-Titel und eine Beschreibung, die den Spielern angezeigt werden, wenn der Zugriff verweigert wird (fehlendes oder ungültiges Token).


Schritt 3 — Token beim Öffnen des Spiels übergeben


Ihr System kann das Token auf drei Arten übermitteln (wenn mehrere vorhanden sind, erfolgt dies auch in der Reihenfolge der Priorität):


  1. Bearer-HeaderAuthorization: Bearer <token> — wird für Produktionsumgebungen empfohlen, da das Token niemals in URLs, Protokollen oder Browser-Verläufen erscheint.
  2. Abfragezeichenfolgehttps://your-game-url?jwt=<token> — praktisch zum Testen, aber Token in URLs können über Protokolle und Browser-Verläufe durchsickern.
  3. POST-Daten — ein jwt=<token> Formularfeld.


Token-Anforderungen


  • Das Token muss mit dem in Ihrer JWT-Konfiguration definierten Algorithmus und geheimnis signiert sein.
  • Fügen Sie einen exp (Ablauf) Anspruch hinzu und halten Sie die Token-Lebensdauer kurz — abgelaufene Token werden abgelehnt. Eine kleine Toleranz für Uhrzeit-Abweichungen wird empfohlen, damit kleinere Zeitunterschiede zwischen Servern keine Ausfälle verursachen.
  • Ansprüche sollten die Spielerfelder enthalten, die Sie in der Konfiguration zugeordnet haben (z. B. E-Mail-Adresse, eindeutige ID, Benutzername, Telefonnummer).


Beispiel-Payload


{
  "sub": "user-123",
  "email": "player@example.com",
  "iat": 1753257600,
  "exp": 1753261200
}


Sie können Test-Token auf jwt.io generieren, indem Sie Ihr geheimnis in das Feld zur Signaturprüfung einfügen.## Sicherheitsverhalten zu beachten


  • Query-Parameter überschreiben keine Spieler-Daten mehr. Wenn JWT-Authentifizierung aktiviert ist, stammen die Spielerinformationen ausschließlich vom verifizierten Token – einfache Query-String-Werte werden ignoriert. Dies verhindert, dass jemand den Token durch Bearbeiten der URL umgeht.
  • Teilnahmelimits werden vom Token durchgesetzt. Wenn Ihre App die Spielanzahl per E-Mail-Adresse oder Telefonnummer begrenzt, muss der entsprechende Anspruch im Token vorhanden sein; andernfalls wird der Zugriff verweigert. Ungültige E-Mail-Adressen oder Telefonnummern werden ebenfalls abgelehnt, sodass Limits nicht durch fehlerhafte Daten umgangen werden können.
  • In Verwendung befindliche Konfigurationen können nicht gelöscht werden. Eine JWT-Konfiguration, die noch von einer App referenziert wird, muss zuerst entkoppelt werden, bevor sie entfernt werden kann.
  • Halten Sie Ihr Geheimnis sicher. Jeder, der das Geheimnis besitzt, kann gültige Tokens ausstellen. Wenn ein Geheimnis kompromittiert wird, aktualisieren Sie es in der Konfiguration – beachten Sie, dass dadurch sofort alle mit dem alten Geheimnis signierten Tokens ungültig werden.


Fehlerbehebung


  • Spieler sehen den Zugriffsfehlerbildschirm: Überprüfen Sie, ob der Token mit dem richtigen Algorithmus und Geheimnis signiert ist, nicht abgelaufen ist und über eine der drei unterstützten Methoden übermittelt wird.
  • Spieler-Daten erscheinen nicht: Überprüfen Sie Ihr Feldmapping – nur zugeordnete Ansprüche werden vom Token gelesen.
  • Konfiguration nicht in den App-Einstellungen gelistet: Stellen Sie sicher, dass die Konfiguration für den Arbeitsbereich der App aktiviert ist.

Aktualisiert am: 24/07/2026

War dieser Beitrag hilfreich?

Teilen Sie Ihr Feedback mit

Stornieren

Danke!