Public-Key-JWT-Verifikation

JWKS-Validator

Verifiziere ein JWT gegen ein vertrauenswürdiges JSON Web Key Set. Das Tool liest kid, wählt einen kompatiblen JWK und prüft die Signatur im Browser.

alg
kid
iss

Die Signaturprüfung läuft im Browser. Beim Remote-Laden wird nur die eingegebene JWKS-URL abgerufen; das JWT wird nicht an diesen Endpoint oder eine Verifikations-API gesendet.

Das Tool folgt niemals automatisch jku- oder x5u-Werten aus dem Token. Behandle die JWKS-Quelle als vertrauenswürdige Konfiguration.

So validiere ich JWT mit JWKS

Ich lese zuerst alg und kid und nutze danach ein JWKS, dem ich für den erwarteten Issuer bereits vertraue. Ein unverifiziertes JWT darf nicht selbst die Key-Quelle bestimmen.

RFC 7517 definiert JWK Set mit keys-Array; kid dient häufig der Schlüsselauswahl beim Rollover. Ein passendes kid allein reicht nicht: Algorithmus, Key Use und Issuer-Vertrauen zählen ebenfalls.

1. alg + kid lesen

Header untersuchen, aber nicht als vertrauenswürdige Konfiguration behandeln.

2. Vertrauenswürdigen JWK wählen

kid und, falls vorhanden, kty, alg, use und key_ops prüfen.

3. Verifizieren + validieren

Nach der Signatur exp/nbf und optional issuer/audience prüfen.

Unterstützte Algorithmen

RS256/384/512, PS256/384/512 und ES256/384/512 via Web Crypto API. HMAC ist absichtlich ausgeschlossen, weil ein öffentliches JWKS kein gemeinsames HMAC-Secret veröffentlichen sollte.

Warum jku oder x5u nicht automatisch gefolgt wird

Token-gesteuerte URLs können SSRF- und Trust-Probleme erzeugen. Das Tool lädt nur die JWKS-URL, die du ausdrücklich eingibst.