Desenvolvedor / OAuth
Gerador de verificador e desafio de código PKCE
Gere um verificador de código OAuth 2.0 PKCE, seu desafio de código S256 e um valor de state, ou confira um verificador que você já tem, conforme a RFC 7636.
Gerador de verificador e desafio de código PKCE: O PKCE protege o fluxo do código de autorização do OAuth para aplicativos que não podem manter um segredo, como aplicativos móveis e de página única. O verificador é uma string aleatória de caracteres não reservados, gerada aqui pelo gerador seguro de números aleatórios do seu navegador, sem viés; o desafio é o SHA-256 do verificador codificado em Base64url. O cálculo corresponde ao exemplo detalhado da RFC 7636. Roda 100% localmente no seu navegador, sem enviar nenhum arquivo para o servidor.
- Categoria
- Ferramentas para desenvolvedores
- Execuções
- No seu navegador
- Custo
- Grátis · sem cadastro
- Disponibilidade
- Pronto para usar
Roda inteiramente no seu navegador
——S256—Envie code_challenge e code_challenge_method=S256 com a solicitação de autorização, mantenha o verificador em segredo no cliente e envie-o com a solicitação do token. O desafio é o SHA-256 Base64url do verificador, conforme definido pela RFC 7636.
O fluxo em resumo
O aplicativo cria um verificador e o mantém, envia o desafio ao servidor de autorização junto com a solicitação de login, recebe um código de autorização e então troca o código e o verificador por tokens. Um invasor que intercepte o código não poderá usá-lo sem o verificador.
Para inspecionar os tokens recebidos, use o decodificador de JWT.
Agora obrigatório em todos os casos
O OAuth 2.1 e as práticas recomendadas atuais de segurança recomendam PKCE para todo cliente que use o fluxo de código de autorização, incluindo clientes confidenciais no lado do servidor.
Como usar
- Escolha o tamanho do verificador, de 43 a 128 caracteres, e pressione Gerar.
- Copie o desafio de código e o método para a solicitação de autorização.
- Guarde o verificador para a solicitação do token; cole um verificador para ver seu desafio.
Privacidade e limitações
Os valores são gerados no seu navegador e nunca são enviados para lugar algum.
Ferramentas relacionadas
Perguntas frequentes
Devo usar plain ou S256?
Use sempre S256 quando o cliente puder calcular SHA-256, algo que toda plataforma moderna consegue fazer; plain existe apenas para clientes que não conseguem.
Para que serve o valor de state?
Ele protege contra falsificação de solicitação entre sites: envie-o com a solicitação de autorização e confira se o mesmo valor retorna.
Qual deve ser o tamanho do verificador?
Pelo menos 43 caracteres; 64 ou mais é comum. Um tamanho maior acrescenta aleatoriedade, mas não causa problemas de compatibilidade até 128 caracteres.
Ferramenta grátis · no seu navegador execuções · não precisa de conta