Générateur de vérificateur et de défi PKCE
Générez un code_verifier cryptographiquement aléatoire et son code_challenge correspondant pour OAuth 2.0 PKCE.
Générateur de vérificateur et de défi PKCE
Cet outil génère un code_verifier PKCE et son code_challenge correspondant pour le flux Code d'Autorisation d'OAuth 2.0, en suivant RFC 7636. Il est conçu pour les développeurs qui configurent des applications monopage, des applications mobiles ou tout client public qui ne peut pas stocker en toute sécurité un secret client et a besoin de Proof Key for Code Exchange pour protéger le code d'autorisation de l'interception.
Le code_verifier est une chaîne aléatoire cryptographiquement sécurisée construite uniquement à partir de caractères non réservés de RFC 3986 (A–Z, a–z, 0–9, "-", ".", "_", "~"), d'une longueur comprise entre 43 et 128 caractères — choisissez la longueur exacte avec le curseur. La méthode de défi contrôle la façon dont code_challenge est dérivé : S256 hache le vérificateur avec SHA-256 et encode en base64url le résumé, et c'est ce que tous les guides OAuth actuels et les serveurs d'autorisation attendent. La méthode plain copie simplement le vérificateur dans le défi sans modification ; elle existe dans la spécification pour les clients avec des ressources limitées qui ne peuvent pas calculer SHA-256, offre aucune protection contre l'interception, et cet outil le marque en conséquence.
La sortie inclut le code_verifier et code_challenge bruts, la méthode que vous avez choisie, et une chaîne de requête prête à l'emploi — code_challenge=...&code_challenge_method=... — que vous pouvez insérer directement dans une URL de demande d'autorisation. Mémorisez le vérificateur séparément : il appartient à la demande de token ultérieure, pas à celle d'autorisation, et une nouvelle paire doit être générée pour chaque tentative de connexion plutôt que d'être réutilisée.
Tout le processus se déroule localement dans votre navigateur, en utilisant l'API Web Crypto pour une source aléatoire cryptographiquement sécurisée et une implémentation SHA-256 — rien n'est téléchargé ni enregistré nulle part. Cliquez sur "Générer une nouvelle paire" pour un nouveau vérificateur et défi, copiez le résultat, ou téléchargez-le en tant que fichier .txt.