Ist es sicher, einen echten JWT in diesen Verifier einzufügen?
Ja. Parsing, JWKS-Abruf und Signaturverifizierung laufen alle in Ihrem Browser mit der WebCrypto API, daher werden Token und Keys nie hochgeladen, gespeichert oder geloggt. Nur Public Keys sind beteiligt. Trotzdem behandeln Sie jeden Live-Access-Token wie ein Passwort und bevorzugen Sie kurzlebige Test-Tokens, wenn Sie können.
Why does fetching my JWKS URL fail?
Da die Anfrage von Ihrem Browser kommt, muss der Endpoint CORS-Header (Access-Control-Allow-Origin) senden. Keycloaks JWKS-Endpoint tut dies, daher funktioniert das Abrufen der Keys eines Keycloak-Realms out of the box. Wenn ein anderer Provider Cross-Origin-Requests blockiert, öffnen Sie die JWKS-URL direkt, kopieren Sie das JSON und fügen Sie es stattdessen in das JWKS JSON-Feld ein.
Which algorithms does this verifier support?
RS256, RS384 und RS512 (RSA) plus ES256 und ES384 (ECDSA), was die asymmetrischen Algorithmen abdeckt, die Keycloak und die meisten OIDC-Provider standardmäßig ausgeben. Token mit alg "none" werden immer abgelehnt. Token der HS256-Familie werden nicht unterstützt, da sie mit einem symmetrischen Geheimnis signiert sind, das definitionsgemäß niemals in einem JWKS erscheint.
Wo finde ich meine Keycloak JWKS-URL?
Es folgt dem Muster https://<host>/realms/<realm>/protocol/openid-connect/certs. Sie können es auch im OIDC-Discovery-Dokument des Realms unter /realms/<realm>/.well-known/openid-configuration im Feld jwks_uri nachschlagen. Stellen Sie sicher, dass das Realm in der URL mit dem Realm im iss Claim Ihres Tokens übereinstimmt.