Vérification JWT par clé publique
Validateur JWKS
Vérifiez un JWT avec un JSON Web Key Set de confiance. L’outil lit kid, sélectionne un JWK compatible et vérifie la signature dans le navigateur.
La signature est vérifiée dans le navigateur. Le chargement distant ne récupère que l’URL JWKS saisie ; le JWT n’est envoyé ni à cet endpoint ni à une API de vérification.
Cet outil ne suit jamais automatiquement jku ou x5u fournis par le token. Traitez la source JWKS comme une configuration de confiance.
Comment je valide un JWT avec JWKS
Je commence par alg et kid, puis j’utilise un JWKS déjà approuvé pour l’issuer attendu. Je ne laisse pas un JWT non vérifié choisir la source de clés.
RFC 7517 définit un JWK Set avec un tableau keys, et kid sert souvent à sélectionner une clé lors d’une rotation. Une correspondance kid seule ne suffit pas.
1. Lire alg + kid
Inspecter le header sans en faire une configuration de confiance.
2. Sélectionner un JWK de confiance
Comparer kid puis kty, alg, use et key_ops si présents.
3. Vérifier + valider
Après la signature, contrôler exp/nbf et éventuellement issuer/audience.
Algorithmes pris en charge
RS256/384/512, PS256/384/512 et ES256/384/512 via Web Crypto API. HMAC est exclu car un JWKS public ne doit pas exposer un secret partagé.
Pourquoi je ne suis pas automatiquement jku ou x5u
Les URL contrôlées par le token peuvent créer des problèmes SSRF et de confiance. Seule l’URL JWKS saisie explicitement est chargée.
Guides JWKS
Je les consulte lorsque la vérification JWKS échoue.