Verificador y challenge de OAuth PKCE

Genera un code_verifier de OAuth 2.0 y deriva su code_challenge S256, o pega el tuyo y compruébalo con las reglas de longitud y de conjunto de caracteres de RFC 7636. La misma derivación SHA-256 en base64url que espera tu servidor de autorización. Se ejecuta por completo en tu navegador.

Identidad y tokens

La generación y la derivación se ejecutan localmente. Tu verificador nunca sale de tu navegador.

Cómo funciona PKCE

App / ClienteServidor de autorización
1Genera un code_verifier aleatoriocode_verifier2Deriva el code_challengecode_challenge3La solicitud de autorización lleva el challenge/authorize4El servidor almacena el challenge5Código de autorización devueltoauthorization_code6La solicitud de token lleva el verifier/token7El servidor vuelve a derivar y comparaS256(verifier) == challenge8Tokens de acceso y refresco emitidosaccess + refresh
API endpointGEThttps://ronutz.com/api/v1/pkceDocumented, not served. Opens the specification.

Referencias