Depurador OAuth 2.0, OIDC y PKCE
Red activada por el usuarioConstruya un flujo PKCE seguro, analice las devoluciones de llamada, inspeccione las reclamaciones y verifique las firmas JWT con JWKS.
Descubrimiento y PKCE
Nada se obtiene automáticamente. Revise la URL derivada antes de hacer una solicitud con destino a CORS.
https://accounts.google.com/.well-known/openid-configuration
0 / 43–128
••••••••••••••••••••
••••••••••••••••••••
Cómo usarla
- 01
Descubra y prepare PKCE
Cargar metadatos bajo demanda o pegarlo localmente, luego generar un verificador, desafío S256, estado y nonce.
- 02
Construcción y autorización completa
Cree una solicitud de código de autorización, ábrala deliberadamente, analice la redirección y compare el estado antes del intercambio token.
- 03
Inspeccionar y verificar los tokens
Decodificar un JWT, revisar el tiempo y las reclamaciones de identidad por separado, a continuación, buscar o importar JWKS para la verificación criptográfica.
Preguntas frecuentes
¿Esta herramienta almacena secretos o fichas OAuth?
No. Los verificadores, códigos, estado, nonce, tokens y JWKS permanecen en la memoria y se borran cuando el espacio de trabajo se restablece o se cierra.
¿Por qué el descubrimiento o el intercambio de fichas fallan en el navegador?
El servidor de autorizaciones debe permitir la petición de origen cruzado. Los ejemplos de generación de cURL y Fetch permanecen disponibles cuando el navegador CORS bloquea el intercambio directo.
¿Decodificar un JWT demuestra que es genuino?
No. La decodificación solo revela reclamaciones. La autenticidad requiere una verificación exitosa de la firma con una clave de confianza más las comprobaciones de emisor, audiencia, tiempo y nonce.
¿Puedo introducir un secreto de cliente?
No. Este espacio de trabajo se limita intencionalmente al Código de Autorización del Cliente Público + PKCE y no implementa flujos secretos implícitos, contraseñas o clientes confidenciales.
Herramientas relacionadas
Continúa con otras utilidades web específicas.