Entwickler / OAuth
Generator für PKCE-Code-Verifier und -Challenge
Erzeuge einen OAuth-2.0-PKCE-Code-Verifier, die zugehörige S256-Code-Challenge und einen State-Wert oder prüfe einen bereits vorhandenen Verifier gemäß RFC 7636.
Generator für PKCE-Code-Verifier und -Challenge: PKCE schützt den OAuth-Autorisierungscode-Ablauf für Apps, die kein Geheimnis sicher speichern können, etwa mobile Apps und Single-Page-Apps. Der Verifier ist eine zufällige Zeichenfolge aus unreservierten Zeichen, die hier ohne Verzerrung mit dem sicheren Zufallszahlengenerator deines Browsers erzeugt wird; die Challenge ist die Base64url-codierte SHA-256-Darstellung des Verifiers. Die Berechnung entspricht dem Rechenbeispiel in RFC 7636. Läuft zu 100% lokal in deinem Browser, ohne Datei-Uploads zum Server.
- Kategorie
- Entwicklerwerkzeuge
- Ausführungen
- In deinem Browser
- Kosten
- Kostenlos · ohne Anmeldung
- Verfügbarkeit
- Einsatzbereit
Läuft vollständig in deinem Browser
——S256—Sende code_challenge und code_challenge_method=S256 mit der Autorisierungsanfrage, bewahre den Verifier geheim auf dem Client auf und sende ihn mit der Token-Anfrage. Die Challenge ist der Base64url-SHA-256-Hash des Verifiers, wie in RFC 7636 definiert.
Der Ablauf kurz erklärt
Die App erstellt einen Verifizierer und bewahrt ihn auf, sendet die Challenge zusammen mit der Anmeldeanfrage an den Autorisierungsserver, erhält einen Autorisierungscode und tauscht den Code anschließend zusammen mit dem Verifizierer gegen Token ein. Ein Angreifer, der den Code abfängt, kann ihn ohne den Verifizierer nicht verwenden.
Um die erhaltenen Token zu untersuchen, verwende den JWT-Decoder.
Mittlerweile überall erforderlich
OAuth 2.1 und aktuelle bewährte Sicherheitsverfahren empfehlen PKCE für jeden Client, der den Autorisierungscode-Ablauf verwendet, einschließlich vertraulicher serverseitiger Clients.
So benutzt du es
- Wähle die Länge des Verifiers zwischen 43 und 128 Zeichen und klicke auf „Generieren“.
- Kopiere die Code-Challenge und die Methode in die Autorisierungsanfrage.
- Bewahre den Verifier für die Token-Anfrage auf; füge einen Verifier ein, um seine Challenge anzuzeigen.
Datenschutz & Einschränkungen
Die Werte werden in deinem Browser erzeugt und niemals irgendwohin gesendet.
Ähnliche Tools
Häufige Fragen
Soll ich plain oder S256 verwenden?
Verwende immer S256, wenn der Client SHA-256 berechnen kann – das kann jede moderne Plattform. plain gibt es nur für Clients, die das nicht können.
Wofür ist der State-Wert?
Er schützt vor standortübergreifender Anfragefälschung: Sende ihn mit der Autorisierungsanfrage und prüfe, ob derselbe Wert zurückkommt.
Wie lang sollte der Verifier sein?
Mindestens 43 Zeichen; 64 oder mehr sind üblich. Ein längerer Verifier erhöht die Zufälligkeit, verursacht bis 128 Zeichen aber keine Kompatibilitätsprobleme.
Kostenloses Tool · läuft in deinem browser · kein Konto nötig