Desenvolvedor / OAuth

Gerador de verificador e desafio de código PKCE

Gere um verificador de código OAuth 2.0 PKCE, seu desafio de código S256 e um valor de state, ou confira um verificador que você já tem, conforme a RFC 7636.

Gerador de verificador e desafio de código PKCE: O PKCE protege o fluxo do código de autorização do OAuth para aplicativos que não podem manter um segredo, como aplicativos móveis e de página única. O verificador é uma string aleatória de caracteres não reservados, gerada aqui pelo gerador seguro de números aleatórios do seu navegador, sem viés; o desafio é o SHA-256 do verificador codificado em Base64url. O cálculo corresponde ao exemplo detalhado da RFC 7636. Roda 100% localmente no seu navegador, sem enviar nenhum arquivo para o servidor.

Execuções
No seu navegador
Custo
Grátis · sem cadastro
Disponibilidade
Pronto para usar
Gerador de verificador e desafio de código PKCEProcessamento local

Roda inteiramente no seu navegador

code_verifier—
code_challenge (S256)—
code_challenge_methodS256
state—

Envie code_challenge e code_challenge_method=S256 com a solicitação de autorização, mantenha o verificador em segredo no cliente e envie-o com a solicitação do token. O desafio é o SHA-256 Base64url do verificador, conforme definido pela RFC 7636.

O fluxo em resumo

O aplicativo cria um verificador e o mantém, envia o desafio ao servidor de autorização junto com a solicitação de login, recebe um código de autorização e então troca o código e o verificador por tokens. Um invasor que intercepte o código não poderá usá-lo sem o verificador.

Para inspecionar os tokens recebidos, use o decodificador de JWT.

Agora obrigatório em todos os casos

O OAuth 2.1 e as práticas recomendadas atuais de segurança recomendam PKCE para todo cliente que use o fluxo de código de autorização, incluindo clientes confidenciais no lado do servidor.

Como usar

  1. Escolha o tamanho do verificador, de 43 a 128 caracteres, e pressione Gerar.
  2. Copie o desafio de código e o método para a solicitação de autorização.
  3. Guarde o verificador para a solicitação do token; cole um verificador para ver seu desafio.

Privacidade e limitações

Os valores são gerados no seu navegador e nunca são enviados para lugar algum.

Ferramentas relacionadas

Perguntas frequentes

Devo usar plain ou S256?

Use sempre S256 quando o cliente puder calcular SHA-256, algo que toda plataforma moderna consegue fazer; plain existe apenas para clientes que não conseguem.

Para que serve o valor de state?

Ele protege contra falsificação de solicitação entre sites: envie-o com a solicitação de autorização e confira se o mesmo valor retorna.

Qual deve ser o tamanho do verificador?

Pelo menos 43 caracteres; 64 ou mais é comum. Um tamanho maior acrescenta aleatoriedade, mas não causa problemas de compatibilidade até 128 caracteres.

Ferramenta grátis · no seu navegador execuções · não precisa de conta