高度な JWT 診断
JWT セキュリティアナライザー
alg=none、想定外 alg、token 指定 key URL、不審な kid、時間 claims、issuer/audience mismatch を確認します。
JOSE ヘッダーポリシー
分析できること・証明できないこと
allowlist、期待 issuer/audience、最大寿命はアプリ側ポリシーなので、指定時だけ強く判定します。
所見がなくても署名の正当性は証明されません。信頼済み key/JWKS で別途検証してください。
分析はブラウザ内で実行します。可能なら合成 token を使ってください。