OAuth 2.0, OIDC & PKCE Debugger

Benutzergetriggertes Netzwerk

Erstellen Sie einen sicheren PKCE‑Fluss, analysieren Sie Rückrufe, prüfen Sie Ansprüche und verifizieren Sie JWT‑Signaturen mit JWKS.

Entdeckung und PKCE

Nichts wird automatisch abgerufen. Überprüfen Sie die abgeleitete URL, bevor Sie eine CORS-gebundene Anfrage stellen.

https://accounts.google.com/.well-known/openid-configuration

0 / 43–128

S256

••••••••••••••••••••

••••••••••••••••••••

So funktioniert es

  1. 01

    Entdecken und bereiten Sie PKCE vor

    Laden Sie Metadaten bei Bedarf oder fügen Sie sie lokal ein und generieren Sie dann einen Verifizierer, eine S256-Challenge, einen Status und eine Nonce.

  2. 02

    Erstellen und vollständige Autorisierung

    Erstellen Sie eine Autorisierungscode-Anfrage, öffnen Sie sie gezielt, analysieren Sie die Weiterleitung und vergleichen Sie den Status vor dem Token-Austausch.

  3. 03

    Überprüfen und verifizieren Sie Token

    Dekodieren Sie einen JWT, überprüfen Sie Zeit- und Identitätsansprüche separat und rufen Sie dann JWKS zur kryptografischen Überprüfung ab oder importieren Sie ihn.

Häufig gestellte Fragen

Speichert dieses Tool OAuth-Geheimnisse oder -Token?

Nein. Prüfer, Codes, Status, Nonce, Token und JWKS bleiben im Speicher und werden gelöscht, wenn der Arbeitsbereich zurückgesetzt oder geschlossen wird.

Warum schlägt die Erkennung oder der Token-Austausch im Browser fehl?

Der Autorisierungsserver muss die Cross-Origin-Anfrage zulassen. Generierte cURL- und Fetch-Beispiele bleiben verfügbar, wenn der Browser CORS den direkten Austausch blockiert.

Beweist die Dekodierung eines JWT, dass es echt ist?

Nein. Durch die Dekodierung werden lediglich Behauptungen aufgedeckt. Die Authentizität erfordert eine erfolgreiche Signaturprüfung mit einem vertrauenswürdigen Schlüssel sowie Emittenten-, Zielgruppen-, Zeit- und Nonce-Prüfungen.

Kann ich ein Client-Geheimnis eingeben?

Nein. Dieser Arbeitsbereich ist absichtlich auf den Autorisierungscode für öffentliche Clients + PKCE beschränkt und implementiert keine impliziten, Kennwort- oder vertraulichen Client-Geheimnisflüsse.

Arbeiten Sie mit weiteren fokussierten Browser-Hilfsmitteln weiter.

Alle Tools

Standardmäßig lokal; externe Datenquellen werden klar genannt.

© 2026 Nobuf

Nobuf

Schnelle, lokal arbeitende Hilfsmittel in Ihrem Browser.