Développeur / OAuth

Générateur de vérificateur et de challenge PKCE

Générez un vérificateur de code PKCE OAuth 2.0, son challenge S256 et une valeur state, ou vérifiez un vérificateur existant, conformément à la RFC 7636.

Générateur de vérificateur et de challenge PKCE: PKCE protège le flux du code d’autorisation OAuth pour les applications qui ne peuvent pas conserver de secret, comme les applications mobiles et monopages. Le vérificateur est une chaîne aléatoire de caractères non réservés, générée ici sans biais par le générateur aléatoire sécurisé de votre navigateur ; le challenge est la valeur SHA-256 du vérificateur encodée en Base64url. Le calcul correspond à l’exemple détaillé de la RFC 7636. Fonctionne 100 % localement dans votre navigateur, sans aucun téléversement de fichier vers le serveur.

Exécutions
Dans votre navigateur
Coût
Gratuit · sans inscription
Disponibilité
Prêt à l'emploi
Générateur de vérificateur et de défi de code PKCETraitement local

Fonctionne entièrement dans votre navigateur

code_verifier—
code_challenge (S256)—
code_challenge_methodS256
state—

Envoyez code_challenge et code_challenge_method=S256 avec la demande d’autorisation, gardez le vérificateur secret sur le client et envoyez-le avec la demande de jeton. Le défi est le SHA-256 Base64url du vérificateur, comme le définit la RFC 7636.

Le déroulement en bref

L’application génère un vérificateur et le conserve, envoie le challenge au serveur d’autorisation avec la demande de connexion, reçoit un code d’autorisation, puis échange ce code avec le vérificateur contre des jetons. Un attaquant qui intercepte le code ne peut pas l’utiliser sans le vérificateur.

Pour examiner les jetons reçus, utilisez le décodeur JWT.

Désormais obligatoire partout

OAuth 2.1 et les bonnes pratiques actuelles en matière de sécurité recommandent PKCE pour tout client utilisant le flux de code d’autorisation, y compris les clients confidentiels côté serveur.

Comment l'utiliser

  1. Choisissez la longueur du vérificateur, de 43 à 128 caractères, puis cliquez sur Générer.
  2. Copiez le challenge et la méthode dans la demande d’autorisation.
  3. Conservez le vérificateur pour la demande de jeton ; collez un vérificateur pour afficher son challenge.

Confidentialité et limitations

Les valeurs sont générées dans votre navigateur et ne sont jamais envoyées nulle part.

Outils associés

Questions fréquentes

Dois-je utiliser plain ou S256 ?

Utilisez toujours S256 lorsque le client peut calculer SHA-256, ce que toutes les plateformes modernes peuvent faire ; plain n’existe que pour les clients qui en sont incapables.

À quoi sert la valeur state ?

Elle protège contre la falsification de requête intersite : envoyez-la avec la demande d’autorisation et vérifiez que la même valeur est renvoyée.

Quelle doit être la longueur du vérificateur ?

Au moins 43 caractères ; 64 ou plus est courant. Une longueur supérieure ajoute de l’aléa, mais ne pose aucun problème de compatibilité jusqu’à 128.

Outil gratuit · dans votre navigateur exécutions · aucun compte requis