Desarrollador / OAuth
Generador de verificador y desafío de código PKCE
Genera un verificador de código PKCE de OAuth 2.0, su desafío de código S256 y un valor state, o comprueba un verificador existente según RFC 7636.
Generador de verificador y desafío de código PKCE: PKCE protege el flujo de código de autorización de OAuth en aplicaciones que no pueden mantener un secreto, como las aplicaciones móviles y las de una sola página. El verificador es una cadena aleatoria de caracteres no reservados, generada aquí por el generador seguro de números aleatorios de tu navegador sin sesgo; el desafío es el resultado de codificar en Base64url el SHA-256 del verificador. El cálculo coincide con el ejemplo práctico de RFC 7636. Funciona al 100 % en tu navegador, sin subir archivos a ningún servidor.
- Categoría
- Herramientas de desarrollo
- Se ejecuta
- En tu navegador
- Coste
- Gratis · sin registro
- Disponibilidad
- Lista para usar
Funciona por completo en tu navegador
——S256—Envía code_challenge y code_challenge_method=S256 con la solicitud de autorización, mantén el verificador en secreto en el cliente y envíalo con la solicitud del token. El desafío es el SHA-256 Base64url del verificador, tal como define RFC 7636.
El flujo, en resumen
La aplicación genera un verificador y lo conserva, envía el desafío al servidor de autorización junto con la solicitud de inicio de sesión, recibe un código de autorización y después intercambia el código junto con el verificador por tokens. Un atacante que intercepte el código no podrá usarlo sin el verificador.
Para inspeccionar los tokens que recibes, usa el decodificador de JWT.
Ahora es obligatorio en todos los casos
OAuth 2.1 y las prácticas recomendadas actuales de seguridad recomiendan PKCE para todos los clientes que usan el flujo de código de autorización, incluidos los clientes confidenciales del lado del servidor.
Cómo se usa
- Elige la longitud del verificador, de 43 a 128 caracteres, y pulsa Generar.
- Copia el desafío de código y el método en la solicitud de autorización.
- Conserva el verificador para la solicitud del token; pega un verificador para ver su desafío.
Privacidad y límites
Los valores se generan en tu navegador y nunca se envían a ningún sitio.
Herramientas relacionadas
Preguntas frecuentes
¿Debo usar plain o S256?
Usa siempre S256 cuando el cliente pueda calcular SHA-256, algo que todas las plataformas modernas pueden hacer; plain solo existe para clientes que no pueden hacerlo.
¿Para qué sirve el valor state?
Protege contra la falsificación de solicitudes entre sitios: envíalo con la solicitud de autorización y comprueba que vuelva el mismo valor.
¿Qué longitud debe tener el verificador?
Al menos 43 caracteres; 64 o más es habitual. Una mayor longitud añade aleatoriedad, pero no causa problemas de compatibilidad hasta 128.
Herramienta gratuita · se ejecuta en tu navegador · sin cuenta