# PKCE Code Verifier & Challenge Generator

Erzeugt, validiert und verifiziert OAuth2-/OIDC-PKCE (RFC 7636) Code-Verifier-/Challenge-Paare. Drei Modi: (1) ein frisches Paar aus kryptografisch sicheren Zufallsbytes (256/384/512/768 Bit) erzeugen, (2) einen eigenen Verifier gegen den RFC prüfen — Länge (43–128), Zeichensatz [A-Za-z0-9-._~] und ≥256 Bit Entropie, und (3) ein Paar verifizieren durch Neuberechnung von BASE64URL(SHA256(verifier)). Optional werden die vollständige Autorisierungs-URL und der Token-Austausch-Body gebaut. Ergänzt den generischen Nonce-Generator (der nur das Paar ausgibt) um RFC-Konformitäts-Audit und Paar-Verifikation.

> Kanonische Seite: https://elysiatools.com/de/tools/pkce-code-verifier-generator

- **Kategorie:** Security

- **Schlagwörter:** pkce, oauth2, oidc, rfc 7636, code_verifier, code_challenge, s256, autorisierungscode, spa, mobil, öffentlicher client, sha256, verifier, challenge, oauth-sicherheit

## Überblick

Ein fokussiertes PKCE-Tool (Proof Key for Code Exchange, RFC 7636) für OAuth2-/OIDC-Entwickler:

1. Wählen Sie einen Modus: Generate (ein neues Paar), Validate (einen eigenen Verifier prüfen) oder Verify (prüfen, ob ein Verifier/Challenge-Paar zusammenpasst).
2. Der Modus Generate leitet einen code_verifier aus kryptografisch sicheren Zufallsbytes ab (32/48/64/96 Bytes = 256/384/512/768 Bit), kodiert base64url und berechnet code_challenge = BASE64URL(SHA256(verifier)). Der Verifier bleibt client-seitig; nur die Challenge geht zum Autorisierungsserver.
3. Der Modus Validate prüft einen existierenden Verifier gegen RFC 7636: Länge 43–128 Zeichen, Zeichensatz nur [A-Za-z0-9-._~], ≥256 Bit Entropie. Bei Konformität wird auch der implizierte S256-Challenge gezeigt.
4. Der Modus Verify berechnet BASE64URL(SHA256(verifier)) neu und vergleicht mit einem gegebenen code_challenge — nützlich beim Debuggen von "invalid_grant" oder nicht passendem Challenge beim Token-Austausch.
5. Füllen Sie optional Authorization-Endpoint, Client ID und Redirect-URI aus, um die vollständige Autorisierungs-URL (mit code_challenge_method=S256) und den Token-Austausch-Body zu bauen, der später den geheimen Verifier sendet.

Offline und kryptografisch sicher: Zufallsbytes vom Plattform-CSPRNG; SHA256 via das crypto-Modul. Keine Netzwerkaufrufe, kein Wert verlässt den Browser.

## Eingaben

- **Modus** (select)
- **Verifier-Länge (Entropy-Bytes)** (select)
- **Existierender code_verifier (zum Validieren)** (textarea): Paste a code_verifier here (used in Validate and Verify modes)
- **Existierender code_challenge (Paar-Modus)** (textarea): Paste the code_challenge to compare against (Verify mode)
- **Authorization-Endpoint (optional, für URL)** (text): https://auth.example.com/oauth2/authorize
- **Client ID (optional, für URL)** (text): my-client-id
- **Redirect-URI (optional, für URL)** (text): https://app.example.com/callback

## Wann verwenden

- Wenn Sie eine Single-Page-Application (SPA) oder mobile App entwickeln und sichere OAuth2/OIDC-Autorisierungs-Flows mit PKCE implementieren müssen.
- Wenn Sie einen bestehenden Code-Verifier auf Konformität mit den RFC 7636-Spezifikationen bezüglich Länge, Zeichensatz und Entropie prüfen wollen.
- Wenn Sie bei der Fehlersuche verifizieren müssen, ob ein bestimmter Code-Verifier und eine Code-Challenge mathematisch zusammenpassen.

## Funktionsweise

- Wählen Sie den gewünschten Modus: Generieren eines neuen Paares, Validieren eines bestehenden Verifiers oder Verifizieren eines Verifier/Challenge-Paares.
- Geben Sie bei Bedarf die Entropie-Länge (32 bis 96 Bytes) oder die zu prüfenden Verifier- und Challenge-Werte in die entsprechenden Textfelder ein.
- Tragen Sie optional den Autorisierungs-Endpunkt, die Client-ID und die Redirect-URI ein, um direkt die fertige Autorisierungs-URL und den Token-Austausch-Body zu generieren.
- Das Tool berechnet die Werte lokal im Browser mittels SHA256 und Base64URL-Kodierung und zeigt das Ergebnis sowie das RFC-Audit-Protokoll sofort an.

## Anwendungsfälle

- Erstellung von sicheren PKCE-Parametern für die Integration von Identity-Providern in mobilen oder Single-Page-Anwendungen.
- Fehleranalyse bei fehlgeschlagenen Token-Austausch-Prozessen durch Abgleich von geloggten Verifier- und Challenge-Werten.
- Validierung selbst generierter Verifier-Strings in Testumgebungen auf Einhaltung der RFC-Spezifikationen.

## Häufig gestellte Fragen

### Was ist der Unterschied zwischen Code Verifier und Code Challenge?

Der Code Verifier ist ein kryptografisch zufälliger, geheimer String. Die Code Challenge ist der Base64URL-kodierte SHA256-Hash dieses Verifiers, der an den Autorisierungsserver gesendet wird.

### Welche Anforderungen stellt RFC 7636 an den Code Verifier?

Er muss eine Länge von 43 bis 128 Zeichen aufweisen, darf nur unreservierte Zeichen ([A-Za-z0-9-._~]) enthalten und sollte mindestens 256 Bit Entropie besitzen.

### Werden meine generierten Schlüssel an einen Server übertragen?

Nein. Die Generierung und Prüfung erfolgt vollständig offline in Ihrem Browser über die Web Crypto API. Es werden keine Daten über das Netzwerk gesendet.

### Wie hilft mir der Verify-Modus beim Debuggen?

Er berechnet die Challenge für einen eingegebenen Verifier neu und vergleicht sie mit Ihrer Challenge. So erkennen Sie sofort, ob ein 'invalid_grant'-Fehler an nicht zusammenpassenden Werten liegt.

### Unterstützt das Tool auch die 'plain' Challenge-Methode?

Nein, das Tool fokussiert sich auf die sicherere und empfohlene 'S256'-Methode (SHA256), wie sie in modernen OAuth2-Implementierungen Standard ist.

## Ähnliche Tools

- [Hash-Algorithmus-Vergleich](https://elysiatools.com/de/tools/hash-algorithm-comparator): Hasht dieselbe Eingabe mit MD5, SHA-1, SHA-256, SHA-512, BLAKE2b und BLAKE3 und vergleicht sie: Ausgabelänge, Hex/Base64-Digest, Sicherheitsstatus (gebrochen/modern) und relatives Geschwindigkeits-Benchmark. Gut für Lehre, Algorithmuswahl und Prüfsummenkontrolle.
- [BIP39-Mnemonik-Generator](https://elysiatools.com/de/tools/mnemonic-bip39-generator): Erzeugt oder prueft BIP39-Phrasen mit 12 bis 24 Woertern samt Entropie und PBKDF2-HMAC-SHA512-Seed
- [Text-Hash-Generator](https://elysiatools.com/de/tools/text-hash-generator): Berechnet MD5, SHA-1, SHA-256, SHA-512 und CRC-32 beliebigen Texts auf einmal. Liefert Hex und Base64 über die UTF-8-Kodierung.
- [RSA Verschlüsseln / Entschlüsseln](https://elysiatools.com/de/tools/rsa-encrypt-decrypt): Verschlüsselt Text mit einem öffentlichen RSA-Schlüssel oder entschlüsselt den Geheimtext mit dem passenden privaten Schlüssel, mit OAEP-Padding (SHA-1 oder SHA-256). Lange Nachrichten werden blockweise verarbeitet. Schlüssel und Daten bleiben lokal. PKCS#1 v1.5 wird bewusst nicht angeboten (Node deaktiviert es für die Entschlüsselung wegen Bleichenbacher-Angriffen).
- [SSH-Schlüsselpaar-Generator](https://elysiatools.com/de/tools/ssh-key-generator): Erzeugt ein SSH-Schlüsselpaar (Ed25519 empfohlen, oder RSA 4096, ECDSA P-256) mit öffentlichem Schlüssel im OpenSSH-Format für ~/.ssh/authorized_keys, einem SHA256-Fingerabdruck und einem PEM-Privatschlüssel. Optionale Passphrase-Verschlüsselung. Läuft lokal.
- [Schilddrüsen-Index (TSH/FT4/FT3-Befundung)](https://elysiatools.com/de/tools/thyroid-index): Befundet TSH, FT4 und (optional) FT3 gemeinsam zur Beurteilung der Schilddrüsenachse. Erwachsenen-Referenz: TSH 0.4–4.0 mIU/L, FT4 0.8–1.8 ng/dL (≈10–23 pmol/L), FT3 2.3–4.2 pg/mL (≈3.5–6.5 pmol/L). TSH hoch + FT4 niedrig → manifeste primäre Hypothyreose (Hashimoto, nach Ablation, Jodmangel, Amiodaron/Lithium); TSH hoch + FT4 normal → subklinische Hypothyreose; TSH niedrig + FT4 hoch (± FT3 hoch) → manifeste primäre Hyperthyreose (Basedow, toxischer Knoten, frühe Thyreoiditis, Jod/Amiodaron); TSH niedrig + FT4 normal → subklinische Hyperthyreose oder exogenes Hormon oder frühe Thyreoiditis — FT3 zur Abgrenzung einer T3-Toxikose; TSH normal/niedrig + FT4 niedrig → zentrale (sekundäre/tertiäre) Hypothyreose (hypophysär/hypothalamisch); TSH hoch + FT4 hoch → TSH-produzierendes Adenom oder Schilddrüsenhormonresistenz; alle normal → Euthyreose (nicht-thyreoidale Erkrankung kann FT3 isoliert senken). Hinweise: zirkadianer TSH-Rhythmus (Gipfel 22:00–02:00, Nadir am Nachmittag); Dopamin, Steroide, schwere Erkrankung und Cabergolin supprimieren TSH; in der Schwangerschaft trimesterspezifische Bereiche; Heterophile Antikörper verfälschen TSH/FT4; Amiodaron kann Typ-1 (jodinduziert) oder Typ-2 (destruktiv) verursachen. Quellen: ATA 2014/2016, NACB 2002, Garber 2012, MDCalc. Keine medizinische Beratung.
- [Offline TOTP / HOTP Code-Generator](https://elysiatools.com/de/tools/totp-hotp-offline-generator): Erzeugt Einmalpasswörter TOTP RFC 6238 (6/8 Ziffern, 30/60 s) und HOTP RFC 4226 (zählerbasiert) aus einem base32-Secret, offline, mit HMAC-SHA1/256/512, und exportiert eine otpauth://-URI
- [KI-Domain-Namen-Generator](https://elysiatools.com/de/tools/ai-domain-name-idea-generator): Gib Marken-Schlüsselwörter ein — die KI erzeugt bis zu 10 Domain-Ideen und filtert bereits vergebene per DNS + RDAP heraus. Für Gründer und Entwickler.

## Beispiele

- [QR-Code-Beispiele](https://elysiatools.com/de/samples/qrcode-samples): Beispiel-QR-Code-Bilder zum Testen von QR-Code-Lese- und Generierungswerkzeugen
- [Code-Kommentar-Beispiele](https://elysiatools.com/de/samples/code-comment-samples): Code-Beispieldateien mit verschiedenen Kommentarstilen zum Testen der Kommentarentfernung
- [Web Python Bildverarbeitung Beispiele](https://elysiatools.com/de/samples/web-image-processing-python): Web Python Bildverarbeitungsbeispiele mit PIL/Pillow einschließlich Lesen, Speichern, Skalieren und Formatkonvertierung
- [Code-Beispiele mit Ungültigen Variablennamen](https://elysiatools.com/de/samples/code-invalid-variable-names-samples): Code-Beispieldateien, die ungültige Variablenbenennungskonventionen in verschiedenen Programmiersprachen demonstrieren

## Verwandte Inhalte

- [Tools fur Audio-Encoding und Formatkonvertierung](https://elysiatools.com/de/hubs/audio-convert): Vergleiche Audioformat-Konvertierung, Bitratenanderungen, Abtastraten-Konvertierung, Codec-Wechsel und Export-Tools in einem Hub.
- [Tools fur Bildformat-Konvertierung und animierten Export](https://elysiatools.com/de/hubs/image-convert): Vergleiche Bildkonverter fur JPG, PNG, GIF, AVIF, WebP, TIFF, ICO, base64 und animationsgeeignete Exporte in einem Hub.
- [Tools fur JSON-Austausch und Format-Ubersetzung](https://elysiatools.com/de/hubs/json-convert): Vergleiche JSON-Konvertierungswerkzeuge fur CSV, YAML, TOML, GraphQL, XML, Markdown, Excel, BSON, EDN und ahnliche strukturierte Formate in einem Hub.
- [Farbraum-Konvertierung fur Web und Druck](https://elysiatools.com/de/hubs/design-convert): Gebundelte Werkzeuge fur Farbraum-Konvertierung zwischen Web und Druck in einem Hub.
