issEmissor
Identifica quem emitiu o JWT.
Validação: Comparar exatamente com um issuer previamente confiado pela aplicação.
Referência para desenvolvedores JWT
Ao depurar JWT, leio cada claim no contexto: quem emitiu, para quem foi emitido, quando vale e quais dados de autorização a aplicação entende.
48 / 48
issIdentifica quem emitiu o JWT.
Validação: Comparar exatamente com um issuer previamente confiado pela aplicação.
subIdentifica o sujeito representado pelo JWT dentro do namespace do issuer.
Validação: Interpretar somente no namespace do issuer depois de validá-lo.
audIdentifica os destinatários pretendidos do JWT.
Validação: Exigir a audience esperada pelo resource server.
expHorário após o qual o JWT não deve ser aceito.
Validação: Rejeitar após exp permitindo apenas pequena tolerância de relógio configurada.
nbfHorário antes do qual o JWT não deve ser aceito.
Validação: Rejeitar antes de nbf, exceto pela tolerância configurada.
iatHorário em que o JWT foi emitido.
Validação: Usar em políticas de idade/vida útil e rejeitar valores futuros implausíveis.
jtiIdentificador único do JWT.
Validação: Combinar com estado do servidor apenas quando replay ou revogação exigirem unicidade.
azpIdentifica a parte para a qual o ID Token foi emitido.
Validação: Verificar quando houver múltiplas audiences ou a política do cliente exigir.
nonceVincula um ID Token à solicitação de autenticação do navegador/cliente.
Validação: Comparar exatamente com o nonce salvo para a solicitação de autorização.
auth_timeMomento em que ocorreu a autenticação do usuário.
Validação: Usar quando max_age ou reautenticação dependerem da idade da autenticação.
acrClasse de contexto de autenticação alcançada.
Validação: Aceitar somente níveis de assurance reconhecidos explicitamente pela aplicação.
amrMétodos realmente usados para autenticar o usuário.
Validação: Não inferir assurance de valores desconhecidos; seguir a semântica do issuer.
at_hashValor derivado de hash que vincula um Access Token a um ID Token.
Validação: Validar quando o flow/response type OIDC exigir.
c_hashValor derivado de hash que vincula um código de autorização a um ID Token.
Validação: Validar quando o response type OIDC exigir.
s_hashVincula state a uma resposta assinada em determinados perfis OIDC/FAPI.
Validação: Validar somente quando o perfil OIDC/FAPI ativo exigir.
sidIdentifica uma sessão do OpenID Provider.
Validação: Tratar como metadata de sessão do issuer, não como ID global do usuário.
nameNome completo de exibição do usuário.
Validação: Dado de perfil; não usar como identificador estável de autorização.
given_nameNome do usuário.
Validação: Dado de apresentação; considerar localização.
family_nameSobrenome do usuário.
Validação: Não assumir unicidade.
middle_nameNome do meio do usuário.
Validação: Tratar como dado opcional de perfil.
nicknameApelido do usuário.
Validação: Usar apenas para apresentação.
preferred_usernameNome de usuário curto preferido.
Validação: Não assumir unicidade global nem imutabilidade.
profileURL da página de perfil.
Validação: Validar tratamento da URL antes de renderizar links.
pictureURL da imagem de perfil.
Validação: Tratar como conteúdo remoto não confiável ao renderizar.
websiteURL do site do usuário.
Validação: Tratar como dado de perfil não confiável.
emailEndereço de e-mail preferido.
Validação: Só tratar como verificado se email_verified=true e o issuer for confiável.
email_verifiedIndica se o issuer verificou o controle do e-mail.
Validação: Confiar apenas com issuer e método de verificação conhecidos.
genderValor de gênero fornecido pelo issuer.
Validação: Minimizar coleta quando o dado não for necessário.
birthdateData de nascimento do usuário.
Validação: Dado sensível; não usar como fator de autenticação.
zoneinfoIdentificador de fuso horário.
Validação: Usar apenas para apresentação/preferências.
localePreferência de localidade/idioma.
Validação: Usar para apresentação, não para decisões de confiança.
phone_numberNúmero de telefone preferido.
Validação: Só tratar como verificado se phone_number_verified=true e o issuer for confiável.
phone_number_verifiedIndica se o issuer verificou o controle do número.
Validação: Interpretar conforme a política e método de verificação do issuer.
addressObjeto estruturado de endereço postal.
Validação: Validar campos aninhados antes de exibir e tratar como dado sensível.
updated_atMomento da última atualização do perfil.
Validação: Usar somente como metadata de atualidade do perfil.
client_idIdentifica o cliente OAuth associado ao Access Token.
Validação: Comparar apenas se a política do resource server depender de um cliente específico.
scopePermissões delegadas associadas ao Access Token.
Validação: Autorizar apenas scopes conhecidos pelo recurso e aplicáveis à audience.
rolesValores de papel usados para autorização.
Validação: Definir semântica issuer/resource e rejeitar papéis desconhecidos por padrão.
groupsAssociação a grupos usada em decisões de autorização.
Validação: Não assumir nomes ou hierarquias iguais entre issuers.
entitlementsDireitos ou privilégios atribuídos ao sujeito.
Validação: Mapear explicitamente cada entitlement para uma ação permitida.
cnfInformações de confirmação para chave proof-of-possession.
Validação: Validar de fato o método de confirmação exigido pelo token/perfil.
actIdentifica o ator efetivo em delegação ou impersonation.
Validação: Distinguir ator e sujeito em autorização e auditoria.
may_actIdentifica partes autorizadas a agir pelo sujeito.
Validação: Usar apenas com política explícita de delegação/token exchange.
permissionsLista privada de ações permitidas pela aplicação.
Validação: Definir issuer, audience e semântica de cada permissão privada.
roleConvenção privada para um ou vários papéis.
Validação: Não assumir equivalência com roles; mapear por issuer.
tenantConvenção privada para routing de tenant ou organização.
Validação: Nunca estabelecer confiança do issuer só pelo tenant; conferir contexto autenticado.
org_idIdentificador de organização comum em modelos SaaS.
Validação: Tratar como valor específico do issuer e exigir membership do recurso separadamente.
token_useConvenção de fornecedor para distinguir uso access/identity do token.
Validação: Usar apenas se documentado pelo issuer; preferir regras padrão typ/profile.