Инспектор JSON Web Key
Анализируйте и проверяйте объекты JWK или ответы эндпоинтов JWKS в удобочитаемом виде. Валидируйте структуру ключа, просматривайте поля, специфичные для kty, обнаруживайте материал приватного ключа и экспортируйте нормализованные наборы ключей для отладки и проверки безопасности.
Parse a single JWK or full JWKS response, inspect key fields in human-readable form, validate required attributes by key type, and export normalized output.
Used only in fetch mode
Возможности
- Разбор JWK и JWKS: Принимает один объект JWK или полный документ JWKS и нормализует всё в единый согласованный список ключей.
- Читаемая проверка полей: Показывает тип ключа, подсказки алгоритма, поля использования, детали кривой и практические индикаторы размера ключа с понятными подписями.
- Обнаружение риска приватного ключа: Мгновенно помечает поля материала приватного ключа, чтобы чувствительные ключи случайно не попали в публичные потоки.
- Рабочий процесс загрузки или вставки: Проверяйте напрямую по URL эндпоинта JWKS или вставьте необработанный JSON вручную, если CORS эндпоинта ограничен.
Типичные сценарии использования
- Настройка проверки ключей OIDC и JWT: Проверяйте данные JWKS провайдеров идентификации и подтверждайте идентификаторы ключей, алгоритмы и совместимость kty перед внедрением проверки токенов.
- Устранение неполадок проверки подписи: Диагностируйте несоответствия kid и некорректные поля ключей при сбое проверки JWT в тестовой или рабочей среде.
- Проверки безопасности и усиление: Находите поля приватных ключей или признаки слабой конфигурации перед публикацией наборов ключей на публичных эндпоинтах обнаружения.
- Передача команде и документация соответствия: Экспортируйте нормализованный JSON и сводки для внутренних проверок, регламентов и записей об инцидентах без собственных скриптов.
- Проверка ротации ключей: Сравнивайте новые и выводимые из эксплуатации ключи, чтобы подтвердить значения kid, поля алгоритма и атрибуты использования перед ротацией рабочего трафика.
- Аудит JWKS для нескольких клиентов: Проверяйте данные JWKS нескольких провайдеров идентификации или клиентов, чтобы обеспечить согласованную структуру ключей и обнаружить расхождения конфигурации между средами.
Что проверяет этот инструмент
Инспектор разбирает ввод JSON Web Key, определяет, является ли источник одним объектом JWK или набором ключей JWKS, и валидирует обязательные поля для распространённых типов ключей, включая RSA, EC, OKP и oct.
Почему важна проверка на уровне полей
Системы проверки токенов зависят от правильно структурированных ключей. Отсутствие модуля RSA или координат EC, дублированные идентификаторы ключей и неожиданные поля приватного ключа могут нарушить аутентификацию и создать риски безопасности.
Как использовать с URL эндпоинтов
Используйте режим загрузки, чтобы открыть удалённый эндпоинт JWKS, когда CORS браузера это позволяет. Если кросс-доменный доступ заблокирован, переключитесь в режим вставки и проверьте JSON вручную.
Покрытие типов ключей
Инспектор валидирует типы ключей RSA, EC, OKP и симметричные oct. Для каждого типа проверяется наличие обязательных полей, распознавание кривой или размера ключа и отсутствие случайного раскрытия материала приватного ключа в наборе публичных ключей.
Часто задаваемые вопросы
Инспектор JSON Web Key — браузерный инструмент, который разбирает JSON JWK и JWKS, проверяет обязательные поля по типу ключа и показывает метаданные ключа в удобочитаемом формате.
Да. Используйте режим загрузки с URL HTTPS или HTTP. Если CORS браузера блокирует запрос, переключитесь в режим вставки и проверьте JSON вручную.
Да. Он помечает распространённые поля материала приватного ключа, такие как d, p, q, dp, dq, qi и k, чтобы вы не раскрывали чувствительные ключи в общих выводах.
Нет. Он выполняет структурную и метаданную проверку в браузере. Полную проверку доверия подписей и применение политик оставляйте на своём бэкенде.
Нет. Разбор и анализ выполняются в вашей сессии браузера, и инструмент не сохраняет и не передаёт вставленные вами данные ключей.
Инспектор обрабатывает типы ключей RSA, EC и симметричные (oct). Он валидирует обязательные поля, специфичные для kty, например n и e для RSA и crv, x и y для ключей EC.
Да. Он на 100 % бесплатный и не требует аккаунта. Весь разбор и валидация полей выполняются полностью в браузере, данные не отправляются на серверы.