Ein fokussiertes PKCE-Tool (Proof Key for Code Exchange, RFC 7636) für OAuth2-/OIDC-Entwickler:
- Wählen Sie einen Modus: Generate (ein neues Paar), Validate (einen eigenen Verifier prüfen) oder Verify (prüfen, ob ein Verifier/Challenge-Paar zusammenpasst).
- Der Modus Generate leitet einen codeverifier aus kryptografisch sicheren Zufallsbytes ab (32/48/64/96 Bytes = 256/384/512/768 Bit), kodiert base64url und berechnet codechallenge = BASE64URL(SHA256(verifier)). Der Verifier bleibt client-seitig; nur die Challenge geht zum Autorisierungsserver.
- Der Modus Validate prüft einen existierenden Verifier gegen RFC 7636: Länge 43–128 Zeichen, Zeichensatz nur [A-Za-z0-9-._~], ≥256 Bit Entropie. Bei Konformität wird auch der implizierte S256-Challenge gezeigt.
- Der Modus Verify berechnet BASE64URL(SHA256(verifier)) neu und vergleicht mit einem gegebenen codechallenge — nützlich beim Debuggen von "invalidgrant" oder nicht passendem Challenge beim Token-Austausch.
- Füllen Sie optional Authorization-Endpoint, Client ID und Redirect-URI aus, um die vollständige Autorisierungs-URL (mit codechallengemethod=S256) und den Token-Austausch-Body zu bauen, der später den geheimen Verifier sendet.
Offline und kryptografisch sicher: Zufallsbytes vom Plattform-CSPRNG; SHA256 via das crypto-Modul. Keine Netzwerkaufrufe, kein Wert verlässt den Browser.