İçeriğe geç

PKCE Generator & Verifier

RFC 7636 uyumlu code_verifier ve S256 code_challenge üretin veya mevcut verifier/challenge çiftini doğrulayın. Değerler bu browser tab’inde kalır ve otomatik olarak URL’ye eklenmez.

PKCE çifti üretin veya doğrulayın

Secure random üretimi ve SHA-256 işlemi browser worker içinde çalışır. Verifier kaydedilmez, yüklenmez, analytics’e dahil edilmez veya authorization URL’sine eklenmez.

code_challenge_method

S256, verifier’ın SHA-256 digest değerinden padding içermeyen 43 karakterlik Base64URL challenge üretir. Önerilen ve varsayılan method budur.

RFC 7636, 43–128 karaktere izin verir. Generator; A–Z, a–z, 0–9, -, ., _ ve ~ karakterlerini crypto.getRandomValues() ile seçer.

PKCE sonucu

Verifier, hesaplanan challenge, method, uzunluklar ve doğrulama sonucu burada gösterilir.

OAuth PKCE değerlerini hazırlayın ve debug edin

Authorization request için yeni verifier/challenge çifti üretin veya OAuth ve OpenID Connect entegrasyonunu debug ederken mevcut verifier’dan challenge değerini yeniden hesaplayın. DecodeLens yalnızca değerleri karşılaştırır; authorization server’a bağlanmaz.

PKCE sınırları

  • S256, RFC 7636’da tanımlandığı şekilde SHA-256 ve padding içermeyen Base64URL kullanır; her zaman varsayılan seçenektir.
  • plain yalnızca açık compatibility kontrolü için bulunur ve otomatik fallback olarak seçilmez.
  • Doğrulama, girilen iki değerin birbiriyle eşleştiğini gösterir. Authorization server’ın bunları kaydettiğini, kabul ettiğini veya kullandığını kanıtlamaz.
  • Üretilen verifier yalnızca mevcut sayfa state’inde tutulur. Sayfayı yenilemek veya tab’i kapatmak değeri siler.

Aynı veriyi decode etmek, dönüştürmek, incelemek veya doğrulamak için ilgili araçlarla devam edin.

Authorization Code akışına PKCE ekleme

Bir çift üretin, authorization request ile code_challenge ve code_challenge_method=S256 gönderin; authorization code geldikten sonra code_verifier değerini token request body içinde kullanın.

Authorization request

code_challenge=E9Melhoa…&code_challenge_method=S256

Token request body

grant_type=authorization_code&code_verifier=dBjftJeZ4…

PKCE Generator & Verifier hakkında sık sorulanlar

PKCE code verifier nedir?

Tek bir authorization request için üretilen cryptographically random ve geçici bir secret’tır. Client daha sonra token endpoint’e gönderir; server bu değeri önceki challenge ile karşılaştırır.

S256 mı plain mi kullanmalıyım?

S256 kullanın. RFC 7636, S256 destekleyen client’ların bunu kullanmasını ister; güncel OAuth güvenlik rehberi downgrade davranışını güvenli kabul etmez. plain yalnızca bilinen compatibility gereksinimleri için tutulur.

Code verifier authorization URL’sine eklenir mi?

Hayır. Authorization request challenge ve method içerir. Verifier daha sonra token request body içinde gönderilir ve URL’de açığa çıkarılmamalıdır.