Verificação JWT com chave pública

Validador JWKS para JWT

Verifique um JWT contra um JSON Web Key Set confiável. A ferramenta lê kid, seleciona um JWK compatível e verifica assinaturas RSA, RSA-PSS ou ECDSA no navegador.

alg
kid
iss

A verificação da assinatura ocorre no navegador. O carregamento remoto busca apenas a URL JWKS informada; o JWT não é enviado a esse endpoint nem a uma API de verificação.

Esta ferramenta nunca segue automaticamente valores jku ou x5u fornecidos pelo token. Trate a origem do JWKS como configuração confiável, não como algo que o token não confiável pode escolher.

Como verificar um JWT com JWKS

Começo decodificando o cabeçalho e lendo alg e kid. Depois uso um JWKS que já confio para o emissor esperado; o próprio token não escolhe de onde vêm as chaves confiáveis.

A RFC 7517 define JWK Set como um objeto JSON com um array keys. kid ajuda a selecionar uma chave, inclusive durante rotação, mas correspondência de kid sozinha não estabelece confiança.

1. Ler alg + kid

Inspecione o cabeçalho sem transformar valores ainda não verificados em configuração confiável.

2. Selecionar JWK confiável

A ferramenta associa kid e filtra por kty, alg, use e key_ops quando esses campos existem.

3. Verificar + validar

Depois da assinatura, cheque exp/nbf e, opcionalmente, emissor e audiência.

Algoritmos suportados

O validador suporta RS256/384/512, PS256/384/512 e ES256/384/512 pela Web Crypto API. HMAC fica de fora porque um JWKS público não deve expor um segredo HMAC compartilhado.

Por que não seguimos jku ou x5u automaticamente

A RFC 8725 alerta para problemas de confiança e SSRF ao seguir URLs controladas pelo token. Esta ferramenta só carrega a URL JWKS que você informa explicitamente. Em produção, vincule o emissor confiável à origem JWKS conhecida e use kid apenas para selecionar uma chave dentro desse conjunto.