Aller au contenu
Aback Tools Logo

Inspecteur JSON Web Key

Analysez et inspectez des objets JWK ou des réponses d'endpoint JWKS sous forme lisible. Validez la structure de la clé, examinez les champs propres à kty, détectez le matériel de clé privée et exportez des ensembles de clés normalisés pour le débogage et la revue de sécurité.

JSON Web Key Inspector

Parse a single JWK or full JWKS response, inspect key fields in human-readable form, validate required attributes by key type, and export normalized output.

Used only in fetch mode

Accuracy note: this inspector validates structural field presence for common key types and surfaces risk indicators such as private key material. Always enforce your full security policy server-side when accepting keys.

Fonctionnalités

  • Analyse JWK et JWKS : Accepte un objet JWK unique ou un document JWKS complet et normalise le tout en une liste de clés cohérente.
  • Inspection lisible des champs : Affiche le type de clé, les indices d'algorithme, les champs d'usage, les détails de courbe et des indicateurs pratiques de taille de clé, avec des libellés clairs.
  • Détection du risque de clé privée : Signale instantanément les champs de matériel de clé privée pour que les clés sensibles ne soient pas partagées accidentellement dans des flux publics.
  • Flux récupération ou collage : Inspectez directement depuis une URL d'endpoint JWKS ou collez le JSON brut manuellement lorsque CORS est restreint.

Cas d'usage courants

  • Configuration de la vérification des clés OIDC et JWT : Inspectez les charges JWKS des fournisseurs d'identité et confirmez les ID de clé, les algorithmes et la compatibilité kty avant de déployer la validation des jetons.
  • Résolution des problèmes de vérification de signature : Diagnostiquez les incohérences de kid et les champs de clé malformés lorsque la vérification JWT échoue en préproduction ou en production.
  • Revues de sécurité et durcissement : Repérez les champs de clé privée ou les signaux de configuration faible avant de publier des ensembles de clés sur des endpoints de découverte publics.
  • Transmission d'équipe et documentation de conformité : Exportez du JSON normalisé et des synthèses pour les revues internes, les runbooks et les registres d'incident, sans scripts personnalisés.
  • Validation de la rotation des clés : Inspectez les clés nouvelles et sortantes côte à côte pour confirmer les valeurs kid, les champs d'algorithme et les attributs d'usage avant de faire tourner le trafic en production.
  • Audit JWKS multi-tenant : Validez les charges JWKS de plusieurs fournisseurs d'identité ou locataires afin de garantir une structure de clé cohérente et déceler les dérives de configuration entre environnements.

Ce que cet outil vérifie

L'inspecteur analyse l'entrée JSON Web Key, détecte si la source est un objet JWK unique ou un ensemble de clés JWKS et valide les champs requis pour les types de clé courants, notamment RSA, EC, OKP et oct.

Pourquoi l'inspection au niveau des champs est importante

Les systèmes de vérification de jetons dépendent de clés correctement structurées. L'absence de module RSA ou de coordonnées EC, les identifiants de clé dupliqués et les champs inattendus de clé privée peuvent casser l'authentification et introduire des risques de sécurité.

Comment l'utiliser avec des URL d'endpoint

Utilisez le mode récupération pour charger un endpoint JWKS distant lorsque CORS du navigateur le permet. Si l'accès cross-origin est bloqué, passez en mode collage et inspectez le JSON manuellement.

Couverture des types de clé

L'inspecteur valide les types de clé RSA, EC, OKP et symétriques oct. Pour chaque type, il vérifie que les champs requis sont présents, que la courbe ou la taille de clé est reconnue et que le matériel de clé privée n'est pas exposé par accident dans un ensemble de clés publiques.

Foire aux questions

L'inspecteur JSON Web Key est un outil dans le navigateur qui analyse du JSON JWK et JWKS, vérifie les champs requis par type de clé et affiche les métadonnées de la clé sous forme lisible.

Oui. Utilisez le mode de récupération avec une URL HTTPS ou HTTP. Si CORS du navigateur bloque la requête, passez en mode collage et inspectez le JSON manuellement.

Oui. Il signale les champs courants de matériel de clé privée comme d, p, q, dp, dq, qi et k, pour éviter d'exposer des clés sensibles dans des sorties partagées.

Non. Il effectue une inspection structurelle et de métadonnées dans le navigateur. Conservez la vérification complète de confiance des signatures et l'application des politiques sur votre backend.

Non. L'analyse s'exécute dans votre session de navigateur, et cet outil ne stocke ni ne transmet les charges de clé que vous collez.

L'inspecteur gère les types de clé RSA, EC et symétriques (oct). Il valide les champs requis propres à kty, comme n et e pour RSA, et crv, x et y pour les clés EC.

Oui. Il est 100 % gratuit et sans compte. Toute l'analyse et la validation des champs s'exécutent entièrement dans votre navigateur, sans envoyer de données à un serveur.