DAT
Dokumentation
DAT (Distributed Access Token) — Eine leichte, hochperformante Token-Spezifikation mit erzwungener Sicherheit und obligatorischem Key-Rolling. Eine schnellere, sicherere Alternative zu JWT.
DAT (Distributed Access Token) ist ein verteiltes Authentifizierungstoken, bei dem alle Server, die Sitzungen ausstellen und verifizieren, sich nur auf eine einzige Spezifikation einigen müssen. Es basiert auf binären Feldern fester Breite, liest und schreibt Werte ohne Parsing-Kosten direkt per Offset, und trennt auf Protokollebene Ausstellungsfenster und TTL, damit der Zertifikatswechsel (Key-Rolling) unabhängig von Sprache und Implementierung erzwungen werden kann.
Der DAT Certificate Management Service (CMS) übernimmt Erzeugung, Verteilung und Ablauf der clusterweiten Zertifikate automatisch nach einem geplanten Zeitplan (Cron). Dadurch lassen sich Schlüssel sicher rotieren, ohne dass Tokens, die ausgestellt wurden, bevor alle Server das neue Zertifikat vollständig synchronisiert haben, an der Verifizierung scheitern.
Binäres Frame-Format
Als binäre Felder fester Breite entworfen, sodass Werte ohne Parsing-Durchlauf direkt per Offset gelesen werden. Ausstellung und Verifizierung erfolgen mit minimalem Overhead, ganz ohne JSON-Kodierung und -Dekodierung.
🔐
Obligatorisches Key-Rolling
Zertifikate werden nach einem festen Zeitplan automatisch ausgetauscht, und das nächste Zertifikat steht immer bereit, bevor das aktuelle abläuft. Der JWT-typische Betriebsvorfall, bei dem ein Schlüssel über lange Zeit unverändert bleibt, wird strukturell ausgeschlossen.
⏱️
Trennung von Ausstellungsfenster und TTL
Das Ausstellungsfenster eines Zertifikats und die Gültigkeitsdauer der ausgestellten Tokens sind voneinander getrennt. Selbst nachdem ein Zertifikat keine neuen Tokens mehr ausstellt, werden bereits ausgegebene Tokens bis zum Ende ihrer TTL weiterhin verifiziert.
🌐
Native Clients für gängige Sprachen
Offizielle Clients stehen für Rust, Java/Kotlin, JavaScript/TypeScript, Python, Go, C#, Ruby und C/C++ bereit, jeweils mit einer für die Sprache idiomatischen API.
Gesamtarchitektur
person Nutzer
workspace_premium DAT CMS
Zertifikate je Gültigkeitsfenster
Abgelaufene werden aufgeräumt
login Login-Server
apps Content-Server
Nur der Login-Server erhält Zertifikate, mit denen er ausstellen darf; die Content-Server erhalten reine Prüfzertifikate und kontrollieren damit das eingehende DAT. Der Nutzer hat es mit einem einzigen Dienst zu tun, und ein Content-Server muss nie mit dem Login-Server sprechen.
Token-Struktur
expire
uint64 (dezimal)
.
cid
uint64 (hexadezimal)
.
plain
Base64Url
.
secure
Base64Url
.
signature
Base64Url
Bewegen Sie den Mauszeiger über ein Feld, um dessen Beschreibung anzuzeigen.
🚀
DAT Zertifikatverwaltungsdienst Bereitstellungsanleitung
Kubernetes (Multi-Pod) · Docker · Binärdatei (Linux, macOS, Windows) — jetzt sofort einen Ausführungsbefehl generieren
Plattformunterstützung
key

DAT-Zertifikat generieren

Signaturalgorithmus
Verschlüsselungsalgorithmus
DAT-Ausgabestartunixtime
DAT-AusgabedauerSekunden
DAT TTL (Gültigkeitszeit)Sekunden
schedule2026-08-09 01:46:42 ~ 02:46:42 Z
Generierungsanzahl
move_to_inbox

DAT-Zertifikate importieren

swap_horiz

Bytes-, Base64-, Hex-Konverter

Text
0 Bytes
Base64
Hex
Hash
MD5
Fehler
SHA 1
Fehler
SHA 224
Fehler
SHA 256
Fehler
SHA 384
Fehler
SHA 512
Fehler
SHA-3 256
Fehler
SHA-3 384
Fehler
SHA-3 512
Fehler