Pular para o conteúdo
Aback Tools Logo

Inspetor de JSON Web Key

Analise e inspecione objetos JWK ou respostas de endpoint JWKS em formato legível. Valide a estrutura da chave, revise campos específicos de kty, detecte material de chave privada e exporte conjuntos de chaves normalizados para depuração e revisão de segurança.

JSON Web Key Inspector

Parse a single JWK or full JWKS response, inspect key fields in human-readable form, validate required attributes by key type, and export normalized output.

Used only in fetch mode

Accuracy note: this inspector validates structural field presence for common key types and surfaces risk indicators such as private key material. Always enforce your full security policy server-side when accepting keys.

Recursos

  • Análise de JWK e JWKS: Aceita um único objeto JWK ou um documento JWKS completo e normaliza tudo numa lista de chaves consistente.
  • Inspeção legível de campos: Mostra tipo de chave, indicações de algoritmo, campos de uso, detalhes de curva e indicadores práticos de tamanho de chave com rótulos claros.
  • Detecção de risco de chave privada: Sinaliza instantaneamente campos de material de chave privada para que chaves sensíveis não sejam compartilhadas por acidente em fluxos públicos.
  • Fluxo de obtenção ou colagem: Inspecione diretamente de uma URL de endpoint JWKS ou cole o JSON bruto manualmente quando o CORS do endpoint estiver restrito.

Casos de uso comuns

  • Configuração de verificação de chaves OIDC e JWT: Inspecione cargas JWKS de provedores de identidade e confirme IDs de chave, algoritmos e compatibilidade de kty antes de implementar a validação de tokens.
  • Solução de problemas de verificação de assinaturas: Diagnostique divergências de kid e campos de chave malformados quando a verificação de JWT falha em homologação ou produção.
  • Revisões de segurança e endurecimento: Identifique campos de chave privada ou sinais de configuração fraca antes de publicar conjuntos de chaves em endpoints de descoberta pública.
  • Passagem de equipe e documentação de conformidade: Exporte JSON normalizado e resumos para revisões internas, runbooks e registros de incidentes sem scripts personalizados.
  • Validação de rotação de chaves: Inspecione chaves novas e em desativação lado a lado para confirmar valores de kid, campos de algoritmo e atributos de uso antes de rotacionar o tráfego em produção.
  • Auditoria de JWKS multi-inquilino: Valide cargas JWKS de vários provedores de identidade ou inquilinos para garantir estrutura de chave consistente e detectar desvios de configuração entre ambientes.

O que esta ferramenta verifica

O inspetor analisa a entrada de JSON Web Key, detecta se a origem é um único objeto JWK ou um conjunto de chaves JWKS e valida os campos exigidos para tipos de chave comuns, incluindo RSA, EC, OKP e oct.

Por que a inspeção em nível de campo importa

Sistemas de verificação de tokens dependem de chaves corretamente estruturadas. A ausência do módulo RSA ou das coordenadas EC, identificadores de chave duplicados e campos inesperados de chave privada podem quebrar a autenticação e introduzir riscos de segurança.

Como usar com URLs de endpoint

Use o modo de obtenção para carregar um endpoint JWKS remoto quando o CORS do navegador permitir. Se o acesso entre origens estiver bloqueado, mude para o modo de colagem e inspecione o JSON manualmente.

Cobertura de tipos de chave

O inspetor valida tipos de chave RSA, EC, OKP e simétricos oct. Para cada tipo, verifica se os campos exigidos estão presentes, se a curva ou o tamanho de chave é reconhecido e se o material de chave privada não é exposto por acidente num conjunto de chaves públicas.

Perguntas frequentes

O inspetor de JSON Web Key é uma ferramenta no navegador que analisa JSON de JWK e JWKS, verifica os campos exigidos por tipo de chave e mostra os metadados da chave em formato legível.

Sim. Use o modo de obtenção com uma URL HTTPS ou HTTP. Se o CORS do navegador bloquear a requisição, mude para o modo de colagem e inspecione o JSON manualmente.

Sim. Ela sinaliza campos comuns de material de chave privada como d, p, q, dp, dq, qi e k, para você evitar expor chaves sensíveis em saídas compartilhadas.

Não. Ele realiza inspeção estrutural e de metadados no navegador. Mantenha a verificação completa de confiança de assinaturas e a aplicação de políticas no seu backend.

Não. A análise é executada na sua sessão de navegador, e esta ferramenta não armazena nem transmite as cargas de chave que você cola.

O inspetor lida com tipos de chave RSA, EC e simétricos (oct). Ele valida os campos exigidos específicos de kty, como n e e para RSA, e crv, x e y para chaves EC.

Sim. É 100% grátis e sem conta. Toda a análise e validação de campos rodam inteiramente no seu navegador, sem enviar dados a qualquer servidor.