1001Ferramentas
🔑Validadores

Validador client_id / client_secret

Valide o formato de um client_id e client_secret de OAuth (caracteres válidos e comprimento mínimo). Útil para depurar integrações de autenticação e APIs.

Análise

Conferir o formato de client_id e client_secret

O par de credenciais de cliente do OAuth 2.0 não tem formato definido pela especificação: cada provedor escolhe o seu. Isso significa que não existe validação universal — mas existem características que separam uma credencial saudável de uma que vai dar problema, e são elas que dá para conferir antes de colar num arquivo de configuração.

Cole os dois valores e a página aponta o que chama atenção: identificador curto demais, segredo abaixo do comprimento que se espera de um valor com entropia razoável, e caracteres fora do conjunto seguro para URL. Este último importa porque as credenciais podem viajar codificadas no cabeçalho de autorização ou no corpo de formulário, e caractere que exige escape é fonte recorrente de falha intermitente.

Vale ter claro o que a checagem não faz: ela mede forma, não segredo. Um segredo longo e bem formatado pode ser fraco por ter sido gerado com fonte previsível, e isso nenhuma inspeção do valor revela. A segurança real vem de o provedor gerar com fonte criptográfica, de o segredo nunca chegar a repositório ou a navegador, e de ele ser rotacionado periodicamente.

Perguntas frequentes

Aplicação de página única pode ter segredo?
Não pode, porque não há como guardá-lo: qualquer coisa que chegue ao navegador é legível por quem abrir as ferramentas de desenvolvedor. Para esse caso o fluxo correto é o de código de autorização com a extensão de proteção por prova, que dispensa segredo. Aplicação móvel está na mesma situação.
Que comprimento de segredo é razoável?
O que importa é a entropia, não o número de caracteres, mas como não dá para medir entropia olhando o valor, o comprimento serve de indicador grosseiro. Provedores sérios emitem valores longos o suficiente para que força bruta seja inviável — e o valor emitido não deve ser truncado ao ser guardado.
Onde guardar o segredo?
Em cofre de segredos ou em variável de ambiente injetada na execução, nunca no repositório e nunca em arquivo de configuração versionado. Se ele já foi commitado alguma vez, considere-o vazado e rotacione: remover o arquivo não apaga o histórico do Git.

Ferramentas Relacionadas