Public-Key-JWT-Verifikation
JWKS-Validator
Verifiziere ein JWT gegen ein vertrauenswürdiges JSON Web Key Set. Das Tool liest kid, wählt einen kompatiblen JWK und prüft die Signatur im Browser.
Die Signaturprüfung läuft im Browser. Beim Remote-Laden wird nur die eingegebene JWKS-URL abgerufen; das JWT wird nicht an diesen Endpoint oder eine Verifikations-API gesendet.
Das Tool folgt niemals automatisch jku- oder x5u-Werten aus dem Token. Behandle die JWKS-Quelle als vertrauenswürdige Konfiguration.
So validiere ich JWT mit JWKS
Ich lese zuerst alg und kid und nutze danach ein JWKS, dem ich für den erwarteten Issuer bereits vertraue. Ein unverifiziertes JWT darf nicht selbst die Key-Quelle bestimmen.
RFC 7517 definiert JWK Set mit keys-Array; kid dient häufig der Schlüsselauswahl beim Rollover. Ein passendes kid allein reicht nicht: Algorithmus, Key Use und Issuer-Vertrauen zählen ebenfalls.
1. alg + kid lesen
Header untersuchen, aber nicht als vertrauenswürdige Konfiguration behandeln.
2. Vertrauenswürdigen JWK wählen
kid und, falls vorhanden, kty, alg, use und key_ops prüfen.
3. Verifizieren + validieren
Nach der Signatur exp/nbf und optional issuer/audience prüfen.
Unterstützte Algorithmen
RS256/384/512, PS256/384/512 und ES256/384/512 via Web Crypto API. HMAC ist absichtlich ausgeschlossen, weil ein öffentliches JWKS kein gemeinsames HMAC-Secret veröffentlichen sollte.
Warum jku oder x5u nicht automatisch gefolgt wird
Token-gesteuerte URLs können SSRF- und Trust-Probleme erzeugen. Das Tool lädt nur die JWKS-URL, die du ausdrücklich eingibst.
JWKS-Guides
Diese Guides nutze ich bei fehlgeschlagener JWKS-Verifikation.