Die Gestaltung sicherer Benutzer-Authentifizierungs- und Autorisierungslogik erfordert absolute Klarheit. Von Mehrfaktor-Authentifizierungs-(MFA-)Schleifen bis hin zu OAuth 2.0-Autorisierungscode-Zuweisungen mit PKCE: Die Visualisierung von Token-Austauschen und Sicherheitsgrenzen verhindert kritische Implementierungsfehler. Diese Anleitung bietet Schritt-für-Schritt-Beispiele für UML-Ablaufdiagramme, PlantUML-Quellcode und sofort verwendbare KI-Prompts für Systemarchitekten und Entwickler.
Beispiel 1: Standard-Login mit Benutzernamen/Kennwort und MFA
Dieses Ablaufdiagramm zeigt einen vollständigen Überprüfungsablauf für Anmeldeinformationen, einschließlich Rate-Limiting bei Brute-Force-Angriffen und die Überprüfung von MFA-Tokens.
Wichtige Modellierungskonzepte:
- Schwimmlinienpartitionen:Trennung der Benutzeroberfläche (Client-App), des API-Backends und der Datenbank/Identitätsanbieter.
- Bedingte Schutzbedingungen:Überprüfung der Gültigkeit des Passworts und des Sperrstatus des Kontos.
PlantUML-Code:
@startuml
|Client-Anwendung|
start
:Eingabe Benutzername & Passwort;
:Klicken auf "Anmelden";
|Auth-API|
:Überprüfung der Anfrage-Nutzlast;
wenn (Rate-Limit überschritten?) dann ([Ja])
|Client-Anwendung|
:Anzeige der Nachricht "Zu viele Anfragen";
stop
sonst ([Nein])
|Datenbank / IDP|
:Konto und Passwort-Hash abrufen;
endif
|Auth-API|
wenn (Passwort stimmt?) dann ([Nein])
:Zähler für fehlgeschlagene Versuche erhöhen;
|Client-Anwendung|
:Anzeige des Fehlers "Ungültige Anmeldeinformationen";
stop
sonst ([Ja])
|Auth-API|
wenn (MFA aktiviert?) dann ([Ja])
|Client-Anwendung|
:Aufforderung zur Eingabe eines 6-stelligen MFA-Codes;
:MFA-Code senden;
|Auth-API|
wenn (MFA gültig?) dann ([Ja])
:Sitzungstoken generieren;
sonst ([Nein])
|Client-Anwendung|
:Anzeige des Fehlers "Ungültiger MFA-Code";
stop
endif
sonst ([Nein])
|Auth-API|
:Sitzungstoken generieren;
endif
endif
|Client-Anwendung|
:JWT sicher speichern und auf Dashboard umleiten;
stop
@enduml KI-Chatbot-Prompt:
„Generiere ein UML-Ablaufdiagramm für einen Benutzer-Login-Prozess mit MFA. Verwende Schwimmlinien: Client-Anwendung, Auth-API und Datenbank/IDP. Prüfe Rate-Limits, überprüfe Passwort-Hashes und fordere bei aktiviertem MFA einen 6-stelligen Code an, bevor Sitzungstoken ausgestellt werden.“
Beispiel 2: OAuth 2.0-Autorisierungscode-Fluss mit PKCE
Der OAuth 2.0-Autorisierungscode-Grant mit Proof Key for Code Exchange (PKCE) ist die Branchenstandardlösung für Einseitenanwendungen (SPAs) und mobile Apps. Die Visualisierung von Code-Herausforderungen und Token-Austauschen stellt eine vollständige Protokollkonformität sicher.
Wichtige Modellierungskonzepte:
- Parallele Generierung: Generierung des
code_verifierundcode_challengegleichzeitig, bevor der Browser gestartet wird. - Cross-Domain-Autorisierung: Zuordnung von Umleitungen zwischen Client, Autorisierungsserver und Ressourcenserver.
PlantUML-Code:
@startuml
|Client-App (SPA)|
start
fork
:Generiere PKCE-Code-Verifier;
fork again
:Leite PKCE-Code-Herausforderung (SHA256) ab;
end fork
:Leite Browser an Auth-Server mit Herausforderung weiter;
|Autorisierungsserver|
:Fordere Benutzer zur Anmeldung und Zustimmung auf;
|Benutzer|
:Genehmige Bereiche und autorisiere;
|Autorisierungsserver|
:Stelle kurzlebigen Autorisierungscode aus;
:Leite an Client-Umleitungs-URI weiter;
|Client-App (SPA)|
:Extrahiere Autorisierungscode;
:Schicke Code + PKCE-Code-Verifier an Token-Endpunkt;
|Autorisierungsserver|
:Überprüfe Code-Verifier gegen Code-Herausforderung;
if (Überprüfung erfolgreich?) then ([Ja])
:Stelle Zugriffstoken und Aktualisierungstoken aus;
|Client-App (SPA)|
:Speichere Zugriffstoken im Speicher;
:Hole geschützten Benutzerprofil-Daten ab;
else ([Fehlgeschlagen])
|Client-App (SPA)|
:Zeige Autorisierungsfehler an;
endif
stop
@enduml
KI-Chatbot-Aufforderung:
„Erstelle ein Aktivitätsdiagramm für den OAuth 2.0-Autorisierungscode-Flow mit PKCE. Zeige die parallele Erstellung von code_verifier und code_challenge, die Umleitung an den Autorisierungsserver, die Zustimmung des Benutzers, die Einlösung des Codes und die Überprüfung des Tokens.“
Beispiel 3: JWT-Token-Überprüfung und Hintergrund-Aktualisierungs-Fluss
Die sichere Verwaltung der API-Autorisierung erfordert die Überprüfung von JSON Web Tokens (JWT) bei jeder Anfrage und die stille Erneuerung abgelaufener Tokens über Hintergrund-Aktualisierungstokens, ohne die Benutzererfahrung zu stören.
Wichtige Modellierungskonzepte:
- Asynchroner Wiederherstellungs-Loop: Anfordern eines neuen Zugriffstokens, wenn eine
401 UnbefugtAntwort erfasst wird. - Behandlung der Sitzungsablaufzeit:Löschen des lokalen Speichers und Umleitung zur Anmeldung, wenn das Aktualisierungstoken selbst abläuft.
PlantUML-Code:
@startuml
|Client-App|
start
:Schicke API-Anfrage mit Bearer-Token;
|API-Gateway|
:Prüfe Authorization-Header;
if (Token gültig und nicht abgelaufen?) then ([Gültig])
:Weiterleiten der Anfrage an Microservice;
|Client-App|
:Empfange API-Daten-Payload;
stop
else ([Abgelaufen / 401])
|Client-App|
:Fange 401-Fehler ab;
:Schicke Aktualisierungstoken an Auth-Endpunkt;
|Auth-API|
if (Aktualisierungstoken gültig?) then ([Ja])
:Stelle neues Zugriffstoken aus;
|Client-App|
:Aktualisiere Zugriffstoken im Speicher;
:Versuche ursprüngliche API-Anfrage erneut;
stop
else ([Abgelaufen / Widerrufen])
|Client-App|
:Lösche gespeicherte Tokens;
:Leite Benutzer auf Anmeldebildschirm um;
stop
endif
endif
@enduml
KI-Chatbot-Aufforderung:
„Erstelle ein Aktivitätsdiagramm zur JWT-Token-Überprüfung und stummen Aktualisierung. Wenn das Zugriffstoken gültig ist, stelle den API-Payload bereit. Wenn es abgelaufen ist (401), versuche eine stumme Aktualisierung des Tokens. Wenn auch das Aktualisierungstoken abgelaufen ist, lösche den lokalen Speicher und leite zur Anmeldeseite um.“
Prompt-Engineering für Sicherheits- und Authentifizierungsabläufe
Beim Modellieren von Sicherheitsprotokollen mit einem KI-Aktivitätsdiagramm-Tool, garantiert präzise Formulierung, dass formale Sicherheitsgrenzen sauber abgebildet werden:
- Nenne die genauen Sicherheitsartefakte:Nenne explizit Tokens, Überprüfungs-Codes und Hashes (z. B. „JWT-Zugriffstoken“, „code_challenge“, „bcrypt-Hash“) damit die KI die Knoten korrekt beschriftet.
- Definieren Sie sowohl die glücklichen als auch die unglücklichen Pfade: Definieren Sie Fehlerflüsse explizit (z. B. „Wenn die MFA fehlschlägt, zeige einen Fehler an. Wenn die Rate begrenzt ist, gebe 429 Too Many Requests zurück“).
- Definieren Sie Vertrauensgrenzen: Verwenden Sie Schwimmkanäle, um die Client-seitige Ausführung (unvertrauenswürdiger Browser/mobile App) von der Server-seitigen Ausführung (vertrauenswürdiger API-Gateway/Datenbank) zu unterscheiden.
Verbindung der KI-Generierung mit Diagramm-as-Code in Visual Paradigm
Die Gestaltung von Sicherheitsarchitekturen erfordert schnelle Iterationen gepaart mit strenger Versionskontrolle. Die KI-Diagramm-Chatbot in Visual Paradigm liefert einen vollständigen End-to-End-Workflow:
- Konversationelle Generierung von Authentifizierungsdiagrammen: Geben Sie dem KI-UML-Tool komplexe Sicherheitsprotokolle vor und erhalten Sie innerhalb von Sekunden syntaktisch korrekten PlantUML- oder Mermaid-Code.
- Bearbeiten mit VPasCode: Exportieren Sie generierte Authentifizierungsdiagramme direkt in VPasCode um Feinjustierungen vorzunehmen.
- Sicherheits-SOPs in OpenDocs: Integrieren Sie Aktivitätsdiagramme in OpenDocs, um umfassende Überprüfungen der Sicherheitsarchitektur, Onboarding-Anleitungen für Entwickler sowie Audit-Dokumentationen für SOC 2 / ISO 27001 zu erstellen.
- Interaktives Sitzungs-Sharing: Teilen Sie direkte Chat-Sitzungs-URLs mit Kollegen-Entwicklern und Sicherheitsprüfern, um schnelle kooperative Rückmeldungen zu erhalten.
Erleben Sie conversational AI-Modellierung im Web über VP Online Deluxe Edition oder innerhalb Ihrer Desktop-IDE-Umgebung mit VP Desktop Professional Edition.
Häufig gestellte Fragen
Warum UML-Aktivitätsdiagramme gegenüber Sequenzdiagrammen für OAuth 2.0 wählen?
Während Sequenzdiagramme hervorragend geeignet sind, die zeitlich geordnete Nachrichtenübertragung zwischen Systemen darzustellen, sind Aktivitätsdiagramme besser geeignet, um Entscheidungslogik, bedingte Token-Verlängerungen und gleichzeitige Aufgaben (wie die parallele Generierung von PKCE-Hashes) darzustellen.
Kann ich generierte Authentifizierungsdiagramme exportieren, um sie in VP Desktop zu bearbeiten?
Ja. Diagramme, die vom KI-Diagramm-Chatbot generiert wurden, können direkt in Visual Paradigm Desktop oder Visual Paradigm Online geöffnet und bearbeitet werden, um sie visuell weiter zu verfeinern.
Garantiert der KI-Chatbot niedrige Syntax-Fehlerquoten für Sicherheitsdiagramme?
Ja. Im Gegensatz zu allgemeinen KI-Chat-Tools nutzt Visual Paradigm spezialisierte, gut trainierte Modelle, die speziell dafür entwickelt wurden, gültige UML- und PlantUML-Diagrammsyntax mit außergewöhnlich niedrigen Fehlerquoten zu generieren.












