JWKS
siglasegurançacriptografia
Significa: JSON Web Key Set
Um conjunto publicado de chaves usado para verificar tokens assinados.
Conjunto de Chaves Web JSON (do inglês JSON Web Key Set) é um documento JSON que lista as chaves públicas (como JWKs) que um serviço usa para assinar seus tokens. As relying parties buscam o JWKS para verificar assinaturas de JWT e acompanhar a rotação de chaves sem reconfiguração manual.
Um JWKS é como um serviço publica as chaves públicas necessárias para verificar seus tokens, em geral numa URL conhecida que os clientes buscam e mantêm em cache. Existe para que a rotação de chaves não exija coordenar uma mudança de configuração com cada consumidor, que era o pesadelo operacional de distribuir certificados na mão.
A rotação funciona porque o conjunto guarda várias chaves ao mesmo tempo e cada token nomeia no cabeçalho aquela que o assinou. Publique a chave nova, espere os consumidores atualizarem o cache, comece a assinar com ela, e aposente a antiga só depois que todo token assinado por ela tiver expirado. Fazer esses passos na ordem errada é a queda autoinfligida clássica: assinar com uma chave que ninguém buscou ainda falha em toda validação instantaneamente.
O comportamento de cache é onde moram as falhas sutis. Guarde em cache de forma agressiva demais e uma rotação derruba você; busque de novo a cada token e você fez sua autenticação depender de uma chamada HTTP de saída no caminho crítico. A resposta usual é cache com validade limitada mais uma única nova busca quando aparece um identificador de chave desconhecido, com limitação de taxa para que uma enxurrada de identificadores falsos não vire uma negação de serviço autoinfligida.
Também conhecido como: jwks