토큰 · 세션
신뢰할 수 있는 외부 issuer가 발급한 ID token을 검증하고 공통 principal로 변환합니다.
규격 재현과 공격 거부를 이 페이지에서 직접 실행해 확인할 수 있습니다.
외부 ID token 검증은 다른 인증 시스템이 서명한 사용자 claim을 현재 서비스의 신뢰 경계로 가져오는 과정입니다. 네트워크 응답이나 decode 결과를 신뢰하지 않고 공개키 서명과 issuer·audience·시간 조건을 모두 검증한 뒤 최소 principal로 변환합니다.
허용된 issuer와 audience 조합을 설정으로 고정해 다른 시스템용 토큰의 혼용을 막습니다.
issuer가 게시한 공개키 집합을 안전하게 캐시하고 key id에 맞는 키로 서명을 검증합니다.
외부 claim을 그대로 권한으로 사용하지 않고 검증된 최소 식별 정보만 공통 principal로 매핑합니다.
아래 증명은 설명이 아니라 실제 실행입니다. 버튼을 누르면 이 서버에서 지금 계산합니다.
issuer 를 기준으로 신뢰 정의를 찾고, 필수 claim 을 모두 요구한 뒤 이메일·검증 상태·표시 이름을 공통 계약으로 옮긴다.
표준이 고정한 test vector 를 그대로 실행합니다.
서명이 유효해도 신뢰 목록에 없는 발급자면 거부하고, 청중과 nonce 가 어긋나면 재생·전달 공격으로 보고 끊는다.
막아야 할 입력을 실제로 넣고 거부되는지 확인합니다.
Next step
허용 issuer의 실제 JWKS와 claim mapper를 등록하고 장애·키 교체 시나리오를 검증합니다.