Web & 认证

OAuth2 调试器与 PKCE 生成器 — RFC 7636

解码 JWT、解析 OAuth2 授权 URL,并安全生成或验证 RFC 7636 PKCE code verifier 与 S256 challenge。

免费使用 无需注册 浏览器本地运行

工具操作区

解码在浏览器内完成,不验证签名和信任。

什么是 OAuth2 令牌调试器?

这个 OAuth2 与 OpenID Connect 工作区可以检查 JWT 形式的访问令牌或 ID 令牌、提取授权请求参数,并实现 RFC 7636 PKCE 生成与验证。它使用安全随机数创建 43–128 字符 code_verifier,通过 Web Crypto 生成无填充 base64url S256 code_challenge,还可以把 verifier 与授权 URL 中复制的 challenge 对照。令牌解码只检查结构,不验证签名、issuer、audience 或服务端信任。

如何使用 OAuth2 令牌调试器

  1. 1选择“解码令牌”检查 JWT 结构,选择“解析授权 URL”检查请求参数,或使用“PKCE 生成与验证”处理 RFC 7636 值。
  2. 2解码令牌时,粘贴您的 access_token 或 id_token。工具会解码 JWT 的头部和载荷并以格式化 JSON 显示。
  3. 3解析 URL 时,粘贴完整的 OAuth2 授权 URL(例如,登录流程中浏览器地址栏的链接)。
  4. 4URL 解析器会提取并标注所有查询参数,突出显示 client_id、scope 和 PKCE 字段等已知 OAuth2 参数。
  5. 5使用 PKCE 时生成 S256 verifier,把 challenge 放入授权请求,并只为后续 token 交换暂存 verifier。
  6. 6粘贴预期 challenge,或从解析后的 URL 导入,以确认它是否由同一个 verifier 生成。

OAuth2 调试器与 PKCE 生成器 — RFC 7636的常见使用场景

快速完成日常任务

无需安装桌面软件,打开网页即可处理常见的文本、图片、数据或格式转换任务。

检查与整理内容

在提交文件、发布内容或复制结果之前,快速发现格式问题并获得结构清晰的输出。

注重隐私的浏览器处理

对于支持本地运行的工具,数据会留在当前浏览器中,不需要上传到第三方服务。

常见问题

该工具可以解码哪些类型的令牌?

本工具可以解码任何 JWT(JSON Web Token)格式的令牌,包括大多数 OAuth2 访问令牌和所有 OIDC ID 令牌。不透明令牌(无 JWT 结构的随机字符串)无法解码,因为它们不包含可读的声明。

什么是 PKCE?为什么 URL 中会出现 code_challenge?

PKCE(Proof Key for Code Exchange,代码交换证明密钥)是 OAuth2 的一项安全扩展,用于防止授权码拦截攻击。授权 URL 中的 code_challenge 参数是一个密钥的哈希值,客户端将在后续令牌交换时证明其知道该密钥。

OAuth2 中的 state 参数为什么重要?

state 参数是一种 CSRF 防护机制。您的应用程序生成一个随机值,将其包含在授权请求中,并在用户重定向回来时验证其是否匹配。这可以防止攻击者伪造授权响应。

PKCE 应该使用 S256 还是 plain?

授权服务器支持时始终使用 S256。S256 发送 SHA-256 派生的 challenge;plain 会把 verifier 本身放进授权请求,无法防御请求观察者。现代 OAuth 客户端和服务器应使用 S256。

生成的 verifier 会发送出去吗?

不会。安全随机生成、SHA-256、base64url 转换、令牌解码与 URL 解析都在浏览器中完成。Verifier 是临时秘密,不应放入日志、源码、分析数据或授权 URL。