Débogueur OAuth 2.0, OIDC & PKCE
Réseau déclenché par l'utilisateurConstruisez un flux PKCE sécurisé, analysez les callbacks, inspectez les revendications et vérifiez les signatures JWT avec JWKS.
Découverte et PKCE
Rien n'est récupéré automatiquement. Passez en revue l'URL dérivée avant de faire une requête liée à CORS.
https://accounts.google.com/.well-known/openid-configuration
0 / 43–128
••••••••••••••••••••
••••••••••••••••••••
Mode d’emploi
- 01
Découvrez et préparez PKCE
Charger les métadonnées à la demande ou les coller localement, puis générer un vérificateur, défi S256, état et nonce.
- 02
Construire et compléter l'autorisation
Créez une demande de code d'autorisation, ouvrez-la délibérément, analysez la redirection et comparez l'état avant l'échange de jetons.
- 03
Contrôler et vérifier les jetons
Décoder un JWT, examiner séparément le temps et les revendications d'identité, puis récupérer ou importer JWKS pour la vérification cryptographique.
Questions fréquentes
Est-ce que cet outil stocke des secrets ou des jetons OAuth?
Non. Les vérificateurs, codes, état, nonce, jetons et JWKS restent en mémoire et sont effacés lorsque l'espace de travail est réinitialisé ou fermé.
Pourquoi la découverte ou l'échange de jetons échoue-t-il dans le navigateur?
Le serveur d'autorisation doit autoriser la requête cross-origin. Des exemples de CURL et de Fetch générés restent disponibles lorsque le navigateur CORS bloque l'échange direct.
Est-ce que le décodage d'un JWT prouve qu'il est authentique?
Non. Le décodage ne révèle que des revendications. L'authenticité exige une vérification de signature réussie avec une clé de confiance plus émetteur, audience, temps et nonce vérifications.
Puis-je entrer dans un secret client ?
Non. Cet espace de travail est intentionnellement limité au code d'autorisation du client public + PKCE et ne met pas en œuvre les flux secrets implicites, mot de passe ou confidentiels du client.
Outils associés
Poursuivez avec d’autres utilitaires web ciblés.