O que é um depurador de tokens OAuth2?
Um depurador de tokens OAuth2 é uma ferramenta para desenvolvedores inspecionarem fluxos de autenticação OAuth2 e OpenID Connect (OIDC). Ele decodifica access tokens e ID tokens no formato JWT para revelar seus headers e claims do payload, além de analisar URLs de autorização OAuth2 para extrair parâmetros como client_id, redirect_uri, scope, response_type, state e desafios PKCE. Isso facilita a investigação de problemas de autenticação, a conferência do conteúdo dos tokens e a compreensão dos parâmetros de requisições de autorização durante o desenvolvimento.
Como usar o depurador de tokens OAuth2
- 1Selecione a aba 'Decode Token' para inspecionar um token JWT ou 'Parse Auth URL' para analisar uma URL de autorização.
- 2Para decodificar um token, cole seu access_token ou id_token. A ferramenta decodificará o header e o payload do JWT e os exibirá como JSON formatado.
- 3Para analisar uma URL, cole uma URL completa de autorização OAuth2, por exemplo, a URL da barra de endereços do navegador durante um fluxo de login.
- 4O analisador de URL extrai e identifica todos os parâmetros da query string, destacando parâmetros OAuth2 conhecidos, como client_id, scope e campos PKCE.
- 5Revise as informações extraídas para conferir se sua configuração OAuth2 está correta.
Casos de uso comuns
Depuração de fluxos de login
Quando um fluxo de login OAuth2 falhar, cole a URL de autorização para conferir se os parâmetros client_id, redirect_uri e scope estão definidos corretamente.
Inspeção de ID tokens
Após uma autenticação OIDC, decodifique o id_token para conferir claims de identidade do usuário, como email, name e audience.
Verificação de PKCE
Confira se sua requisição de autorização inclui os parâmetros code_challenge e code_challenge_method corretos para fluxos PKCE.
Validação do escopo do token
Decodifique access tokens para conferir se os escopos concedidos correspondem aos que sua aplicação solicitou e necessita.
Perguntas frequentes
Quais tipos de token esta ferramenta pode decodificar?
Esta ferramenta pode decodificar qualquer token no formato JWT (JSON Web Token), incluindo a maioria dos access tokens OAuth2 e todos os ID tokens OIDC. Tokens opacos, que são strings aleatórias sem a estrutura JWT, não podem ser decodificados porque não contêm claims legíveis.
O que é PKCE e por que code_challenge aparece na URL?
PKCE (Proof Key for Code Exchange) é uma extensão de segurança do OAuth2 que evita ataques de interceptação do código de autorização. O parâmetro code_challenge na URL de autorização é uma versão com hash de um segredo cujo conhecimento o cliente comprovará posteriormente durante a troca do token.
Por que o parâmetro state é importante no OAuth2?
O parâmetro state é um mecanismo de proteção contra CSRF. Sua aplicação gera um valor aleatório, inclui-o na requisição de autorização e confere se ele corresponde ao valor recebido quando o usuário é redirecionado de volta. Isso impede que invasores forjem respostas de autorização.
Os tokens e URLs analisados são enviados para algum servidor?
Não. A decodificação e a análise são realizadas localmente no navegador, sem enviar tokens, claims ou URLs para um backend.