Vérification JWT par clé publique

Validateur JWKS

Vérifiez un JWT avec un JSON Web Key Set de confiance. L’outil lit kid, sélectionne un JWK compatible et vérifie la signature dans le navigateur.

alg
kid
iss

La signature est vérifiée dans le navigateur. Le chargement distant ne récupère que l’URL JWKS saisie ; le JWT n’est envoyé ni à cet endpoint ni à une API de vérification.

Cet outil ne suit jamais automatiquement jku ou x5u fournis par le token. Traitez la source JWKS comme une configuration de confiance.

Comment je valide un JWT avec JWKS

Je commence par alg et kid, puis j’utilise un JWKS déjà approuvé pour l’issuer attendu. Je ne laisse pas un JWT non vérifié choisir la source de clés.

RFC 7517 définit un JWK Set avec un tableau keys, et kid sert souvent à sélectionner une clé lors d’une rotation. Une correspondance kid seule ne suffit pas.

1. Lire alg + kid

Inspecter le header sans en faire une configuration de confiance.

2. Sélectionner un JWK de confiance

Comparer kid puis kty, alg, use et key_ops si présents.

3. Vérifier + valider

Après la signature, contrôler exp/nbf et éventuellement issuer/audience.

Algorithmes pris en charge

RS256/384/512, PS256/384/512 et ES256/384/512 via Web Crypto API. HMAC est exclu car un JWKS public ne doit pas exposer un secret partagé.

Pourquoi je ne suis pas automatiquement jku ou x5u

Les URL contrôlées par le token peuvent créer des problèmes SSRF et de confiance. Seule l’URL JWKS saisie explicitement est chargée.