На главную
Шифрование и ключи
Пара PKCE
Делает code_verifier и code_challenge для потока OAuth 2.0 с Authorization Code.
0 из 43–128 символов. Хранится у клиента и уходит только на шаге обмена кода.
Параметры для адреса
Зачем это нужно
PKCE закрывает старую дыру публичных клиентов: код авторизации можно было перехватить по пути в мобильное приложение или в браузер и обменять на токен от чужого имени. С PKCE клиент заранее придумывает секрет (verifier), отправляет в авторизацию только его хеш (challenge), а сам секрет показывает лишь на шаге обмена кода. Перехваченный код без verifier бесполезен. Для SPA и мобильных приложений PKCE обязателен, но и серверным клиентам он не мешает.