Verificação JWT com chave pública
Validador JWKS para JWT
Verifique um JWT contra um JSON Web Key Set confiável. A ferramenta lê kid, seleciona um JWK compatível e verifica assinaturas RSA, RSA-PSS ou ECDSA no navegador.
A verificação da assinatura ocorre no navegador. O carregamento remoto busca apenas a URL JWKS informada; o JWT não é enviado a esse endpoint nem a uma API de verificação.
Esta ferramenta nunca segue automaticamente valores jku ou x5u fornecidos pelo token. Trate a origem do JWKS como configuração confiável, não como algo que o token não confiável pode escolher.
Como verificar um JWT com JWKS
Começo decodificando o cabeçalho e lendo alg e kid. Depois uso um JWKS que já confio para o emissor esperado; o próprio token não escolhe de onde vêm as chaves confiáveis.
A RFC 7517 define JWK Set como um objeto JSON com um array keys. kid ajuda a selecionar uma chave, inclusive durante rotação, mas correspondência de kid sozinha não estabelece confiança.
1. Ler alg + kid
Inspecione o cabeçalho sem transformar valores ainda não verificados em configuração confiável.
2. Selecionar JWK confiável
A ferramenta associa kid e filtra por kty, alg, use e key_ops quando esses campos existem.
3. Verificar + validar
Depois da assinatura, cheque exp/nbf e, opcionalmente, emissor e audiência.
Algoritmos suportados
O validador suporta RS256/384/512, PS256/384/512 e ES256/384/512 pela Web Crypto API. HMAC fica de fora porque um JWKS público não deve expor um segredo HMAC compartilhado.
Por que não seguimos jku ou x5u automaticamente
A RFC 8725 alerta para problemas de confiança e SSRF ao seguir URLs controladas pelo token. Esta ferramenta só carrega a URL JWKS que você informa explicitamente. Em produção, vincule o emissor confiável à origem JWKS conhecida e use kid apenas para selecionar uma chave dentro desse conjunto.
Ferramentas avançadas de JWT e identidade
Guias para validação JWT com JWKS
Quando a verificação com JWKS falha, estes guias ajudam a localizar seleção de chave, emissor e rotação.
JWT kid e seleção de chave JWKS
Como associar kid à chave certa sem tratar o identificador como prova de confiança.
Ler guia →Validação de issuer JWT e erros de iss
Como ligar emissor confiável, metadata e JWKS em uma mesma cadeia de confiança.
Ler guia →JWK vs JWKS: qual a diferença?
A diferença prática entre uma chave JWK e um conjunto JWKS durante a verificação.
Ler guia →Rotação de chaves JWT e JWKS
Como lidar com keys antigas e novas, cache e kid durante rollover.
Ler guia →