Gerador de verificador e desafio PKCE
Gere um code_verifier criptograficamente aleatório e seu code_challenge para OAuth 2.0 PKCE.
Gerador de verificador e desafio PKCE
Esta ferramenta gera um code_verifier PKCE e seu code_challenge correspondente para o fluxo de código de autorização OAuth 2.0, seguindo RFC 7636. Foi construída para desenvolvedores que configuram aplicações de página única, aplicações móveis ou qualquer cliente público que não pode manter com segurança um segredo de cliente e precisa de Chave de Prova para Troca de Código para proteger o código de autorização contra interceção.
O code_verifier é uma string criptograficamente aleatória construída apenas a partir dos caracteres não reservados RFC 3986 (A–Z, a–z, 0–9, "-", ".", "_", "~"), entre 43 e 128 caracteres de comprimento — escolha o comprimento exato com o controle deslizante. O método de desafio controla como code_challenge é derivado: S256 faz hash do verificador com SHA-256 e codifica em base64url o resumo, e é o que cada guia de OAuth atual e servidor de autorização espera. O método plain apenas copia o verificador para o desafio inalterado; existe na especificação para clientes restritos que não conseguem calcular SHA-256, não oferece proteção contra interceção, e esta ferramenta o marca de acordo.
A saída inclui o code_verifier e code_challenge brutos, o método escolhido, e uma string de consulta pronta — code_challenge=...&code_challenge_method=... — que pode ser inserida diretamente numa URL de requisição de autorização. Lembre-se do verificador separadamente: pertence na requisição de token posterior, não na de autorização, e um novo par deve ser gerado para cada tentativa de login em vez de ser reutilizado.
Toda a geração ocorre localmente no seu navegador, usando a fonte aleatória criptograficamente segura da API Web Crypto e implementação SHA-256 — nada é enviado ou registado em qualquer lugar. Clique em "Gerar novo par" para um verificador e desafio frescos, copie a saída ou descarregue-a como ficheiro .txt.