Vérificateur et challenge OAuth PKCE

Générez un code_verifier OAuth 2.0 et dérivez son code_challenge S256, ou collez le vôtre et vérifiez-le par rapport aux règles de longueur et de jeu de caractères de RFC 7636. La même dérivation SHA-256 en base64url qu'attend votre serveur d'autorisation. S'exécute entièrement dans votre navigateur.

Identité et jetons

La génération et la dérivation s'exécutent localement. Votre vérificateur ne quitte jamais votre navigateur.

Comment fonctionne PKCE

App / ClientServeur d'autorisation
1Générer un code_verifier aléatoirecode_verifier2Dériver le code_challengecode_challenge3La requête d'autorisation porte le challenge/authorize4Le serveur stocke le challenge5Code d'autorisation renvoyéauthorization_code6La requête de jeton porte le verifier/token7Le serveur redérive et compareS256(verifier) == challenge8Jetons d'accès et de rafraîchissement émisaccess + refresh
API endpointGEThttps://ronutz.com/api/v1/pkceDocumented, not served. Opens the specification.

Références