什么是 OAuth2 令牌调试器?
这个 OAuth2 与 OpenID Connect 工作区可以检查 JWT 形式的访问令牌或 ID 令牌、提取授权请求参数,并实现 RFC 7636 PKCE 生成与验证。它使用安全随机数创建 43–128 字符 code_verifier,通过 Web Crypto 生成无填充 base64url S256 code_challenge,还可以把 verifier 与授权 URL 中复制的 challenge 对照。令牌解码只检查结构,不验证签名、issuer、audience 或服务端信任。
如何使用 OAuth2 令牌调试器
- 1选择“解码令牌”检查 JWT 结构,选择“解析授权 URL”检查请求参数,或使用“PKCE 生成与验证”处理 RFC 7636 值。
- 2解码令牌时,粘贴您的 access_token 或 id_token。工具会解码 JWT 的头部和载荷并以格式化 JSON 显示。
- 3解析 URL 时,粘贴完整的 OAuth2 授权 URL(例如,登录流程中浏览器地址栏的链接)。
- 4URL 解析器会提取并标注所有查询参数,突出显示 client_id、scope 和 PKCE 字段等已知 OAuth2 参数。
- 5使用 PKCE 时生成 S256 verifier,把 challenge 放入授权请求,并只为后续 token 交换暂存 verifier。
- 6粘贴预期 challenge,或从解析后的 URL 导入,以确认它是否由同一个 verifier 生成。
OAuth2 调试器与 PKCE 生成器 — RFC 7636的常见使用场景
快速完成日常任务
无需安装桌面软件,打开网页即可处理常见的文本、图片、数据或格式转换任务。
检查与整理内容
在提交文件、发布内容或复制结果之前,快速发现格式问题并获得结构清晰的输出。
注重隐私的浏览器处理
对于支持本地运行的工具,数据会留在当前浏览器中,不需要上传到第三方服务。
常见问题
该工具可以解码哪些类型的令牌?
本工具可以解码任何 JWT(JSON Web Token)格式的令牌,包括大多数 OAuth2 访问令牌和所有 OIDC ID 令牌。不透明令牌(无 JWT 结构的随机字符串)无法解码,因为它们不包含可读的声明。
什么是 PKCE?为什么 URL 中会出现 code_challenge?
PKCE(Proof Key for Code Exchange,代码交换证明密钥)是 OAuth2 的一项安全扩展,用于防止授权码拦截攻击。授权 URL 中的 code_challenge 参数是一个密钥的哈希值,客户端将在后续令牌交换时证明其知道该密钥。
OAuth2 中的 state 参数为什么重要?
state 参数是一种 CSRF 防护机制。您的应用程序生成一个随机值,将其包含在授权请求中,并在用户重定向回来时验证其是否匹配。这可以防止攻击者伪造授权响应。
PKCE 应该使用 S256 还是 plain?
授权服务器支持时始终使用 S256。S256 发送 SHA-256 派生的 challenge;plain 会把 verifier 本身放进授权请求,无法防御请求观察者。现代 OAuth 客户端和服务器应使用 S256。
生成的 verifier 会发送出去吗?
不会。安全随机生成、SHA-256、base64url 转换、令牌解码与 URL 解析都在浏览器中完成。Verifier 是临时秘密,不应放入日志、源码、分析数据或授权 URL。