Sviluppatore / OAuth

Generatore di verificatori e challenge del codice PKCE

Genera un verificatore del codice PKCE OAuth 2.0, il relativo code challenge S256 e un valore state, oppure verifica un verificatore che già possiedi, in conformità con RFC 7636.

Generatore di verificatori e challenge del codice PKCE: PKCE protegge il flusso del codice di autorizzazione OAuth per le app che non possono conservare un segreto, come le app per dispositivi mobili e le single-page app. Il verificatore è una stringa casuale di caratteri non riservati, generata qui dal generatore casuale sicuro del browser senza distorsioni; il challenge è il valore SHA-256 del verificatore codificato in Base64url. Il calcolo corrisponde all'esempio svolto di RFC 7636. Funziona al 100% localmente nel browser, senza caricare file sul server.

Esecuzioni
Nel browser
Costo
Gratuito · senza registrazione
Disponibilità
Pronto all'uso
Generatore di code verifier e challenge PKCEElaborazione locale

Funziona interamente nel browser

code_verifier—
code_challenge (S256)—
code_challenge_methodS256
state—

Invia code_challenge e code_challenge_method=S256 con la richiesta di autorizzazione, mantieni segreto il verifier sul client e invialo con la richiesta del token. La challenge è lo SHA-256 Base64url del verifier, come definito da RFC 7636.

Il flusso in breve

L'app crea un verificatore e lo conserva, invia la challenge al server di autorizzazione insieme alla richiesta di accesso, riceve un codice di autorizzazione e poi scambia il codice insieme al verificatore per ottenere i token. Un attaccante che intercetta il codice non può usarlo senza il verificatore.

Per esaminare i token ricevuti, usa il decoder JWT.

Ora obbligatorio ovunque

OAuth 2.1 e le attuali best practice di sicurezza raccomandano PKCE per ogni client che usa il flusso del codice di autorizzazione, inclusi i client server-side riservati.

Come usarlo

  1. Scegli la lunghezza del verificatore, da 43 a 128 caratteri, e premi Genera.
  2. Copia il code challenge e il metodo nella richiesta di autorizzazione.
  3. Conserva il verificatore per la richiesta del token; incolla un verificatore per visualizzare il relativo challenge.

Privacy e limitazioni

I valori vengono creati nel tuo browser e non vengono mai inviati da nessuna parte.

Strumenti correlati

Domande frequenti

Devo usare plain o S256?

Usa sempre S256 quando il client può calcolare SHA-256, come possono fare tutte le piattaforme moderne; plain esiste solo per i client che non possono farlo.

A cosa serve il valore state?

Protegge dagli attacchi di tipo cross-site request forgery: invialo insieme alla richiesta di autorizzazione e verifica che torni lo stesso valore.

Quanto deve essere lungo il verificatore?

Almeno 43 caratteri; 64 o più è una lunghezza comune. Una maggiore lunghezza aggiunge casualità, ma non crea problemi di compatibilità fino a 128.

Strumento gratuito · nel browser esecuzioni · senza account