Sviluppatore / OAuth
Generatore di verificatori e challenge del codice PKCE
Genera un verificatore del codice PKCE OAuth 2.0, il relativo code challenge S256 e un valore state, oppure verifica un verificatore che già possiedi, in conformità con RFC 7636.
Generatore di verificatori e challenge del codice PKCE: PKCE protegge il flusso del codice di autorizzazione OAuth per le app che non possono conservare un segreto, come le app per dispositivi mobili e le single-page app. Il verificatore è una stringa casuale di caratteri non riservati, generata qui dal generatore casuale sicuro del browser senza distorsioni; il challenge è il valore SHA-256 del verificatore codificato in Base64url. Il calcolo corrisponde all'esempio svolto di RFC 7636. Funziona al 100% localmente nel browser, senza caricare file sul server.
- Categoria
- Strumenti per sviluppatori
- Esecuzioni
- Nel browser
- Costo
- Gratuito · senza registrazione
- Disponibilità
- Pronto all'uso
Funziona interamente nel browser
——S256—Invia code_challenge e code_challenge_method=S256 con la richiesta di autorizzazione, mantieni segreto il verifier sul client e invialo con la richiesta del token. La challenge è lo SHA-256 Base64url del verifier, come definito da RFC 7636.
Il flusso in breve
L'app crea un verificatore e lo conserva, invia la challenge al server di autorizzazione insieme alla richiesta di accesso, riceve un codice di autorizzazione e poi scambia il codice insieme al verificatore per ottenere i token. Un attaccante che intercetta il codice non può usarlo senza il verificatore.
Per esaminare i token ricevuti, usa il decoder JWT.
Ora obbligatorio ovunque
OAuth 2.1 e le attuali best practice di sicurezza raccomandano PKCE per ogni client che usa il flusso del codice di autorizzazione, inclusi i client server-side riservati.
Come usarlo
- Scegli la lunghezza del verificatore, da 43 a 128 caratteri, e premi Genera.
- Copia il code challenge e il metodo nella richiesta di autorizzazione.
- Conserva il verificatore per la richiesta del token; incolla un verificatore per visualizzare il relativo challenge.
Privacy e limitazioni
I valori vengono creati nel tuo browser e non vengono mai inviati da nessuna parte.
Strumenti correlati
Domande frequenti
Devo usare plain o S256?
Usa sempre S256 quando il client può calcolare SHA-256, come possono fare tutte le piattaforme moderne; plain esiste solo per i client che non possono farlo.
A cosa serve il valore state?
Protegge dagli attacchi di tipo cross-site request forgery: invialo insieme alla richiesta di autorizzazione e verifica che torni lo stesso valore.
Quanto deve essere lungo il verificatore?
Almeno 43 caratteri; 64 o più è una lunghezza comune. Una maggiore lunghezza aggiunge casualità, ma non crea problemi di compatibilità fino a 128.
Strumento gratuito · nel browser esecuzioni · senza account