Ich bin ein Mensch

IAMHUMAN Auth

Menschliche Vertrauensstufe für Ihren Dienst

Lassen Sie andere Websites den aktuellen IAMHUMAN-Status über einen standardisierten Autorisierungsablauf anfragen.

IAMHUMAN v1 ist mit OIDC Authorization Code + PKCE kompatibel, aber noch nicht OpenID Certified. Bereitgestellt wird nur das aktuelle HA1-Ergebnis. Es ist keine Klarnamen- oder Behördenidentitätsprüfung, beweist kein weltweit einziges Konto pro Person und garantiert weder AI-freie Personen noch Inhalte.

Authorization Code + PKCE

Der Nutzer autorisiert bei IAMHUMAN. Ihr Server tauscht einen kurzlebigen Einmal-code mit dem ursprünglichen PKCE verifier; tokens erscheinen nie in der Browser-URL.

Paarweises Subjekt

Jeder Client erhält für denselben Nutzer einen anderen pairwise sub. Das erschwert die Verknüpfung unabhängiger Dienste; Human ID wird nicht als OIDC subject offengelegt.

Eng begrenzte Aussage

human:status meldet nur den aktuellen HA1-Status und seine Zeitgrenze. Risiko-, Zulassungs-, Moderations- und Rechtsentscheidungen trifft Ihr Dienst selbst.

Discovery-Dokument ist maßgeblich

Lesen Sie aktuelle Autorisierungs-, token-, UserInfo-, issuer-, Signatur- und JWKS-Angaben aus dem Discovery-Dokument. Übernehmen Sie keine Endpoints fest aus dieser Seite.

GET /.well-known/openid-configuration

Integrationsablauf

  1. 01Beantragen Sie mit Rechtskontakt, HTTPS-Richtlinien, exakten redirect URI, scopes und Anwendungsfall.
  2. 02Speichern Sie nach Freigabe Client-Zugangsdaten nur serverseitig und lesen Sie das Discovery-Dokument.
  3. 03Erzeugen Sie für jede Anfrage state, nonce und eine S256-PKCE-challenge und prüfen Sie alle beim Rücklauf.
  4. 04Prüfen Sie ID token, issuer und Signatur, nutzen Sie nur genehmigte Claims und ermöglichen Sie das Trennen.
Verifizierte Sitzung wird geprüft…