На главную

Шифрование и ключи

Пара PKCE

Делает code_verifier и code_challenge для потока OAuth 2.0 с Authorization Code.

0 из 43–128 символов. Хранится у клиента и уходит только на шаге обмена кода.

Параметры для адреса

Зачем это нужно

PKCE закрывает старую дыру публичных клиентов: код авторизации можно было перехватить по пути в мобильное приложение или в браузер и обменять на токен от чужого имени. С PKCE клиент заранее придумывает секрет (verifier), отправляет в авторизацию только его хеш (challenge), а сам секрет показывает лишь на шаге обмена кода. Перехваченный код без verifier бесполезен. Для SPA и мобильных приложений PKCE обязателен, но и серверным клиентам он не мешает.