Texto y documentos
Números y cálculo
Datos y formatos
Seguridad
Desarrollo y DevOps
Inteligencia Artificial
Finanzas
Salud y bienestar
Productividad
Juegos y entretenimiento
Multimedia y diseño
Empresa
Guía de uso
Qué muestra

Cada flujo se dibuja como un diagrama de secuencia: los actores (usuario, cliente, servidores) son columnas y los mensajes, flechas en el tiempo. Pulsa Play o ⏭ para recorrerlo paso a paso.

Edítalo

Cambia el client_id, redirect_uri, scope, credenciales, etc. y el diagrama se regenera. Haz clic en cualquier flecha para inspeccionar la petición HTTP real y su explicación.

Flujos

Basic (usuario:contraseña en Base64), Bearer/JWT, Authorization Code, Code + PKCE (el recomendado hoy), Implicit (heredado), Client Credentials (máquina a máquina), Device Code (TVs/CLI) y Refresh Token (renovar sin re-login).

Exportar y decodificar

En cualquier paso con petición HTTP puedes copiarla como comando curl para reproducirla en tu terminal. Si el paso lleva un JWT, ábrelo en el decodificador JWT para inspeccionar su header y payload.

Ataques y MITM

Activa un ataque para ver un actor Atacante y los pasos maliciosos (en rojo): sniffing de credenciales, alg:none, intercepción del código sin PKCE, CSRF por falta de state. Activa la mitigación y el ataque se neutraliza (en verde), mostrando por qué falla.

Comparar

En la pestaña Comparar eliges un flujo a cada lado (o un par predefinido) y se dibujan a la vez. Los pasos equivalentes se alinean en la misma fila (mismo /authorize, mismo /token…) para que la diferencia salte a la vista, y un resumen lista qué parámetros y actores añade cada uno. Haz clic en cualquier flecha para inspeccionarla.

Herramientas

La pestaña Herramientas reúne utilidades prácticas de OAuth, todas en el navegador: generar y verificar pares PKCE (S256), construir una URL /authorize lista para copiar y analizar una URL de callback (extrae code/state o los tokens del fragmento y detecta errores).

Flujos de autenticaciónBasic, JWT y OAuth2 paso a paso
Flujos de autenticaciónVisualiza y edita Basic, Bearer/JWT y OAuth2 paso a paso
Ataque:
Parámetros
1 / 9
Usuario / NavegadorCliente (App)Servidor de autorizaciónServidor de recursos (API)Pulsa "Iniciar sesión"302 → /authorizeGET /authorize (login + consentimiento)302 → redirect_uri?code&stateGET /callback?code&statePOST /token200 { access_token, id_token, refresh_token }GET /api + Authorization: Bearer200 OK
Paso 1Pulsa "Iniciar sesión"

El usuario inicia el login en la aplicación cliente.