OAuth-PKCE-verificateur en -challenge

Genereer een OAuth 2.0-code_verifier en leid de S256-code_challenge ervan af, of plak je eigen exemplaar en controleer het aan de lengte- en tekensetregels van RFC 7636. Dezelfde SHA-256-base64url-afleiding die je autorisatieserver verwacht. Draait volledig in je browser.

Identiteit & tokens

Generatie en afleiding draaien lokaal. Je verifier verlaat nooit je browser.

Hoe PKCE werkt

App / ClientAutorisatieserver
1Genereer een willekeurige code_verifiercode_verifier2Leid de code_challenge afcode_challenge3Autorisatieverzoek draagt de challenge/authorize4Server bewaart de challenge5Autorisatiecode geretourneerdauthorization_code6Tokenverzoek draagt de verifier/token7Server leidt opnieuw af en vergelijktS256(verifier) == challenge8Access- en refresh-tokens uitgegevenaccess + refresh
API endpointGEThttps://ronutz.com/api/v1/pkceDocumented, not served. Opens the specification.

Referenties