Est-il sûr de coller un vrai JWT dans ce vérificateur ?
Oui. L'analyse, la récupération JWKS et la vérification de signature s'exécutent toutes dans votre navigateur avec l'API WebCrypto, donc le token et les clés ne sont jamais téléchargés, stockés ou enregistrés. Seules les clés publiques sont impliquées. Cela dit, traitez tout access token en direct comme un mot de passe et préférez les tokens de test à courte durée quand vous le pouvez.
Why does fetching my JWKS URL fail?
Parce que la requête provient de votre navigateur, le endpoint doit envoyer des headers CORS (Access-Control-Allow-Origin). Le endpoint JWKS de Keycloak le fait, donc récupérer les clés d'un realm Keycloak fonctionne directement. Si un autre fournisseur bloque les requêtes cross-origin, ouvrez l'URL JWKS directement, copiez le JSON et collez-le dans le champ JSON JWKS à la place.
Which algorithms does this verifier support?
RS256, RS384 et RS512 (RSA) plus ES256 et ES384 (ECDSA), qui couvrent les algorithmes asymétriques que Keycloak et la plupart des fournisseurs OIDC émettent par défaut. Les tokens avec alg "none" sont toujours rejetés. Les tokens de la famille HS256 ne sont pas supportés car ils sont signés avec un secret symétrique qui, par définition, n'apparaît jamais dans un JWKS.
Où trouver mon URL JWKS Keycloak ?
Il suit le modèle https://<host>/realms/<realm>/protocol/openid-connect/certs. Vous pouvez également le rechercher dans le document de découverte OIDC du realm sur /realms/<realm>/.well-known/openid-configuration sous le champ jwks_uri. Assurez-vous que le realm dans l'URL correspond au realm dans le claim iss de votre token.