OAuth 2.0、OIDC 与 PKCE 调试器

用户主动联网

构建安全的 PKCE 流程、解析回调、检查 Claims,并使用 JWKS 验证 JWT 签名。

Discovery 与 PKCE

不会自动联网;发出受 CORS 约束的请求前请检查派生 URL。

https://accounts.google.com/.well-known/openid-configuration

0 / 43–128

S256

••••••••••••••••••••

••••••••••••••••••••

使用方法

  1. 01

    发现配置并准备 PKCE

    按需获取或粘贴元数据,生成 Verifier、S256 Challenge、State 和 Nonce。

  2. 02

    构建并完成授权

    创建 Authorization Code 请求,主动打开后解析重定向,并在换取 Token 前比较 State。

  3. 03

    检查并验证 Token

    解码 JWT,分别检查时间与身份 Claims,再获取或导入 JWKS 进行密码学验证。

常见问题

工具会保存 OAuth 密钥或 Token 吗?

不会。Verifier、Code、State、Nonce、Token 与 JWKS 只留在内存,重置或关闭工作区后清除。

Discovery 或 Token 交换为什么失败?

授权服务器必须允许跨域请求。浏览器 CORS 阻止直接交换时,仍可使用生成的 cURL 或 Fetch 示例。

解码 JWT 能证明它是真的吗?

不能。解码只展示 Claims;真实性还需要使用可信密钥验签,并检查 Issuer、Audience、时间和 Nonce。

可以输入 Client Secret 吗?

不可以。工具刻意限定为公共客户端 Authorization Code + PKCE,不实现 Implicit、Password 或机密客户端 Secret 流程。

继续使用其他专注的浏览器端工具。

全部工具

默认本地处理;远程数据来源会明确说明。

© 2026 Nobuf

Nobuf

由浏览器驱动的快速、本地优先实用工具。