# OAuth-2.0-/OIDC-Autorisierungscode-mit-PKCE-Ablaufvisualisierer

Simuliert den Autorisierungscode-Ablauf mit PKCE vollständig: Verifier/Challenge-Erzeugung, Autorisierungs-URL, Token-Austausch, ID-Token-Prüfcheckliste und eine Abfangangriffs-Demo.

> Kanonische Seite: https://elysiatools.com/de/tools/oauth-oidc-authorization-code-pkce-flow-visualizer

- **Kategorie:** Development

- **Schlagwörter:** oauth ablauf visualisierer, pkce s256 generator, id token prüfung, at_hash verifikation, autorisierungscode demo, openid connect simulator

## Überblick

Ein spezifikationstreuer Offline-Simulator: RFC-7636-S256-Challenge-Ableitung, die vollständige OIDC-Core-§3.1.3.7-Prüfcheckliste mit echtem HS256-Token und at_hash, eine Angriffsspur und eine annotierte Parametermatrix. Keine Netzwerkaufrufe; eine feste Demo-Uhr hält die Ausgaben reproduzierbar.

## Eingaben

- **Ablaufvariante** (select)
- **code_verifier (43-128 unreserved-Zeichen, leer = RFC-Beispiel)** (text): leave blank to use the RFC 7636 Appendix B example (43 chars)
- **Issuer-URL** (text): https://auth.example.com
- **client_id** (text): spa-demo-client
- **redirect_uri (muss exakt der Registrierung entsprechen)** (text): http://127.0.0.1:8080/callback
- **scope (openid aktiviert OIDC)** (text): openid profile email
- **client_secret (Demo-HS256-Signaturschlüssel)** (text): demo-secret-not-for-production
- **state (leer = deterministischer Demowert)** (text): opaque CSRF token, echoed back on the callback
- **nonce (leer = deterministischer Demowert)** (text): binds the ID Token to this authentication session
- **Abfangangriff auf den Code simulieren** (checkbox)

## Wann verwenden

- Wenn Sie den Ablauf von PKCE (RFC 7636) und OpenID Connect für Single-Page-Apps oder native Clients Schritt für Schritt nachvollziehen möchten.
- Wenn Sie Parameter wie code_challenge, state, nonce oder at_hash vor der Implementierung in Ihrer Anwendung spezifikationskonform prüfen wollen.
- Wenn Sie in Schulungen oder Sicherheitsanalysen demonstrieren möchten, wie PKCE das Abfangen von Autorisierungscodes im Front-Channel verhindert.

## Funktionsweise

- Wählen Sie die PKCE-Variante (S256, Plain oder ohne PKCE) und geben Sie optionale Parameter wie Issuer-URL, Client-ID, Redirect-URI, Scopes und den code_verifier ein.
- Der Simulator berechnet offline die Code-Challenge per SHA-256 und Base64URL-Codierung, generiert die Autorisierungs-URL und stellt den HTTP-Token-Austausch dar.
- Das System dekodiert das erzeugte HS256-ID-Token, führt eine 9-Punkte-Validierungsprüfung (u. a. aud, iss, nonce, at_hash) durch und visualisiert bei aktivierter Option den Verlauf eines Code-Abfangangriffs.

## Anwendungsfälle

- Entwicklung und Debugging von OAuth-2.0-/OIDC-Client-Bibliotheken ohne eigenen Mock-Server.
- Schulung von Entwicklungs- und Security-Teams zum Schutz vor Authorization Code Interception Attacks.
- Verifikation von Token-Strukturen, Claims und at_hash-Berechnungen nach OpenID-Connect-Standard.

## Häufig gestellte Fragen

### Führt der Visualisierer echte Netzwerkaufrufe zu Identity-Providern durch?

Nein, alle Berechnungen, Token-Generierungen und Prüfungen laufen vollständig offline im Simulator mit einer festen Demo-Uhr.

### Wie wird die PKCE S256 Code-Challenge berechnet?

Der code_verifier wird mittels SHA-256 gehasht und anschließend als Base64URL ohne Padding kodiert (RFC 7636).

### Welche Kriterien umfasst die ID-Token-Checkliste?

Geprüft werden gemäß OIDC Core §3.1.3.7 die Felder iss, aud, azp, alg, Signatur, exp, iat, nonce sowie der Hash des Access-Tokens (at_hash).

### Was zeigt die Angriffs-Simulation?

Sie verdeutlicht, wie ein Angreifer ohne PKCE einen abgefangenen Code einlösen kann und wie S256 denselben Angriff am Token-Endpunkt blockiert.

### Welche Anforderungen gelten für den code_verifier?

Er muss aus 43 bis 128 unreservierten Zeichen ([A-Z], [a-z], [0-9], '-', '.', '_', '~') bestehen.

## Ähnliche Tools

- [PKCE Code Verifier & Challenge Generator](https://elysiatools.com/de/tools/pkce-code-verifier-generator): Erzeugt, validiert und verifiziert OAuth2-/OIDC-PKCE (RFC 7636) Code-Verifier-/Challenge-Paare. Drei Modi: (1) ein frisches Paar aus kryptografisch sicheren Zufallsbytes (256/384/512/768 Bit) erzeugen, (2) einen eigenen Verifier gegen den RFC prüfen — Länge (43–128), Zeichensatz \[A-Za-z0-9-._~\] und ≥256 Bit Entropie, und (3) ein Paar verifizieren durch Neuberechnung von BASE64URL(SHA256(verifier)). Optional werden die vollständige Autorisierungs-URL und der Token-Austausch-Body gebaut. Ergänzt den generischen Nonce-Generator (der nur das Paar ausgibt) um RFC-Konformitäts-Audit und Paar-Verifikation.
- [BIP39-Mnemonik-Generator](https://elysiatools.com/de/tools/mnemonic-bip39-generator): Erzeugt oder prueft BIP39-Phrasen mit 12 bis 24 Woertern samt Entropie und PBKDF2-HMAC-SHA512-Seed
- [Hash-Algorithmus-Vergleich](https://elysiatools.com/de/tools/hash-algorithm-comparator): Hasht dieselbe Eingabe mit MD5, SHA-1, SHA-256, SHA-512, BLAKE2b und BLAKE3 und vergleicht sie: Ausgabelänge, Hex/Base64-Digest, Sicherheitsstatus (gebrochen/modern) und relatives Geschwindigkeits-Benchmark. Gut für Lehre, Algorithmuswahl und Prüfsummenkontrolle.
- [Kakuro-/Fillomino-/Masyu-/Yajilin-/Hashiwokakero-/Nurikabe-/Slitherlink-/Star-Battle-Puzzle-Generator mit Eindeutigkeits-Beweis](https://elysiatools.com/de/tools/kakuro-fillomino-masyu-yajilin-hashiwokakero-nurikabe-slitherlink-and-star-battle-puzzle-generator-with-uniqueness-prover): Solver (alle erschöpfend, nicht heuristisch): Kakuro zellenweise mit Summenschranken; Fillomino per Regionsplatzierung (feste Polyominoes, ankerfixiert in Scan-Reihenfolge — jede Pflasterung wird einmal gezählt; die Schachbrett-Freilegung garantiert Vollständigkeit: jede Region ≥2 Zellen enthält einen freigelegten Hinweis); Masyu/Yajilin per Zyklusenumeration (Anker mit Kantenreihenfolge zur Deduplizierung, Perlen beim Verlassen geprüft); Hashiwokakero je Linie 0/1/2 Brücken (Grade, vorberechnete Kreuzungen, finale Konnektivität); Nurikabe per Platzierung (Insel = genau ein Hinweis exakter Größe, Meer zusammenhängend, ohne 2×2-Tümpel); Slitherlink kantenweise nach Scheiteln gruppiert + Zyklusschluss via Union-Find; Star Battle zeilenweise. Schwierigkeit = Knoten (<2k leicht, <30k mittel). Eindeutigkeit: Zählen bis 2 — count=1 ohne Budgeteerschöpfung = „bewiesen“; erschöpft ehrlich „unproven“. Gleiches Familien+Seed, gleiches Brett.
- [Tailwind-Farbpaletten-Sync](https://elysiatools.com/de/tools/tailwind-color-palette-sync): Gib HEX ein, wähle Namensschema (Skala 50–950 / Einzelname / Verschachtelung) und generiere das theme.extend.colors-Fragment für tailwind.config.ts mit WCAG AA/AAA-Leveln. Dark Mode optional.
- [Offline TOTP / HOTP Code-Generator](https://elysiatools.com/de/tools/totp-hotp-offline-generator): Erzeugt Einmalpasswörter TOTP RFC 6238 (6/8 Ziffern, 30/60 s) und HOTP RFC 4226 (zählerbasiert) aus einem base32-Secret, offline, mit HMAC-SHA1/256/512, und exportiert eine otpauth://-URI
- [Schilddrüsen-Index (TSH/FT4/FT3-Befundung)](https://elysiatools.com/de/tools/thyroid-index): Befundet TSH, FT4 und (optional) FT3 gemeinsam zur Beurteilung der Schilddrüsenachse. Erwachsenen-Referenz: TSH 0.4–4.0 mIU/L, FT4 0.8–1.8 ng/dL (≈10–23 pmol/L), FT3 2.3–4.2 pg/mL (≈3.5–6.5 pmol/L). TSH hoch + FT4 niedrig → manifeste primäre Hypothyreose (Hashimoto, nach Ablation, Jodmangel, Amiodaron/Lithium); TSH hoch + FT4 normal → subklinische Hypothyreose; TSH niedrig + FT4 hoch (± FT3 hoch) → manifeste primäre Hyperthyreose (Basedow, toxischer Knoten, frühe Thyreoiditis, Jod/Amiodaron); TSH niedrig + FT4 normal → subklinische Hyperthyreose oder exogenes Hormon oder frühe Thyreoiditis — FT3 zur Abgrenzung einer T3-Toxikose; TSH normal/niedrig + FT4 niedrig → zentrale (sekundäre/tertiäre) Hypothyreose (hypophysär/hypothalamisch); TSH hoch + FT4 hoch → TSH-produzierendes Adenom oder Schilddrüsenhormonresistenz; alle normal → Euthyreose (nicht-thyreoidale Erkrankung kann FT3 isoliert senken). Hinweise: zirkadianer TSH-Rhythmus (Gipfel 22:00–02:00, Nadir am Nachmittag); Dopamin, Steroide, schwere Erkrankung und Cabergolin supprimieren TSH; in der Schwangerschaft trimesterspezifische Bereiche; Heterophile Antikörper verfälschen TSH/FT4; Amiodaron kann Typ-1 (jodinduziert) oder Typ-2 (destruktiv) verursachen. Quellen: ATA 2014/2016, NACB 2002, Garber 2012, MDCalc. Keine medizinische Beratung.
- [Text-Hash-Generator](https://elysiatools.com/de/tools/text-hash-generator): Berechnet MD5, SHA-1, SHA-256, SHA-512 und CRC-32 beliebigen Texts auf einmal. Liefert Hex und Base64 über die UTF-8-Kodierung.

## Beispiele

- [Code-Kommentar-Beispiele](https://elysiatools.com/de/samples/code-comment-samples): Code-Beispieldateien mit verschiedenen Kommentarstilen zum Testen der Kommentarentfernung
- [OAuth 2.0 & OpenID Connect Beispiele](https://elysiatools.com/de/samples/oauth-openid-connect): Beispiele für das OAuth 2.0 Autorisierungs-Framework und das OpenID Connect Authentifizierungsprotokoll
- [QR-Code-Beispiele](https://elysiatools.com/de/samples/qrcode-samples): Beispiel-QR-Code-Bilder zum Testen von QR-Code-Lese- und Generierungswerkzeugen
- [OAuth 2.0 Beispiele](https://elysiatools.com/de/samples/oauth2-samples): OAuth 2.0 Implementierungsbeispiele einschließlich Autorisierungsflüssen, Client-Konfigurationen und Sicherheits-Best-Practices
