OAuth-PKCE-Verifizierer und -Challenge

Erzeugen Sie einen OAuth-2.0-code_verifier und leiten Sie dessen S256-code_challenge ab, oder fügen Sie Ihren eigenen ein und prüfen Sie ihn gegen die Längen- und Zeichensatzregeln von RFC 7636. Dieselbe SHA-256-base64url-Ableitung, die Ihr Autorisierungsserver erwartet. Läuft vollständig in Ihrem Browser.

Identität & Tokens

Erzeugung und Ableitung laufen lokal. Ihr Verifier verlässt nie Ihren Browser.

Wie PKCE funktioniert

App / ClientAutorisierungsserver
1Zufälligen code_verifier erzeugencode_verifier2code_challenge ableitencode_challenge3Autorisierungsanfrage trägt die Challenge/authorize4Server speichert die Challenge5Autorisierungscode zurückgegebenauthorization_code6Token-Anfrage trägt den Verifier/token7Server leitet erneut ab und vergleichtS256(verifier) == challenge8Access- und Refresh-Token ausgestelltaccess + refresh
API endpointGEThttps://ronutz.com/api/v1/pkceDocumented, not served. Opens the specification.

Referenzen