Entwickler / OAuth

Generator für PKCE-Code-Verifier und -Challenge

Erzeuge einen OAuth-2.0-PKCE-Code-Verifier, die zugehörige S256-Code-Challenge und einen State-Wert oder prüfe einen bereits vorhandenen Verifier gemäß RFC 7636.

Generator für PKCE-Code-Verifier und -Challenge: PKCE schützt den OAuth-Autorisierungscode-Ablauf für Apps, die kein Geheimnis sicher speichern können, etwa mobile Apps und Single-Page-Apps. Der Verifier ist eine zufällige Zeichenfolge aus unreservierten Zeichen, die hier ohne Verzerrung mit dem sicheren Zufallszahlengenerator deines Browsers erzeugt wird; die Challenge ist die Base64url-codierte SHA-256-Darstellung des Verifiers. Die Berechnung entspricht dem Rechenbeispiel in RFC 7636. Läuft zu 100% lokal in deinem Browser, ohne Datei-Uploads zum Server.

Ausführungen
In deinem Browser
Kosten
Kostenlos · ohne Anmeldung
Verfügbarkeit
Einsatzbereit
Generator für PKCE-Code-Verifier und -ChallengeLokale Verarbeitung

Läuft vollständig in deinem Browser

code_verifier—
code_challenge (S256)—
code_challenge_methodS256
state—

Sende code_challenge und code_challenge_method=S256 mit der Autorisierungsanfrage, bewahre den Verifier geheim auf dem Client auf und sende ihn mit der Token-Anfrage. Die Challenge ist der Base64url-SHA-256-Hash des Verifiers, wie in RFC 7636 definiert.

Der Ablauf kurz erklärt

Die App erstellt einen Verifizierer und bewahrt ihn auf, sendet die Challenge zusammen mit der Anmeldeanfrage an den Autorisierungsserver, erhält einen Autorisierungscode und tauscht den Code anschließend zusammen mit dem Verifizierer gegen Token ein. Ein Angreifer, der den Code abfängt, kann ihn ohne den Verifizierer nicht verwenden.

Um die erhaltenen Token zu untersuchen, verwende den JWT-Decoder.

Mittlerweile überall erforderlich

OAuth 2.1 und aktuelle bewährte Sicherheitsverfahren empfehlen PKCE für jeden Client, der den Autorisierungscode-Ablauf verwendet, einschließlich vertraulicher serverseitiger Clients.

So benutzt du es

  1. Wähle die Länge des Verifiers zwischen 43 und 128 Zeichen und klicke auf „Generieren“.
  2. Kopiere die Code-Challenge und die Methode in die Autorisierungsanfrage.
  3. Bewahre den Verifier für die Token-Anfrage auf; füge einen Verifier ein, um seine Challenge anzuzeigen.

Datenschutz & Einschränkungen

Die Werte werden in deinem Browser erzeugt und niemals irgendwohin gesendet.

Ähnliche Tools

Häufige Fragen

Soll ich plain oder S256 verwenden?

Verwende immer S256, wenn der Client SHA-256 berechnen kann – das kann jede moderne Plattform. plain gibt es nur für Clients, die das nicht können.

Wofür ist der State-Wert?

Er schützt vor standortübergreifender Anfragefälschung: Sende ihn mit der Autorisierungsanfrage und prüfe, ob derselbe Wert zurückkommt.

Wie lang sollte der Verifier sein?

Mindestens 43 Zeichen; 64 oder mehr sind üblich. Ein längerer Verifier erhöht die Zufälligkeit, verursacht bis 128 Zeichen aber keine Kompatibilitätsprobleme.

Kostenloses Tool · läuft in deinem browser · kein Konto nötig