Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 572

JWK

Was ist JWK?

JWKJSON Web Key, definiert in RFC 7517, ist ein JSON-Objekt zur Darstellung eines offentlichen oder privaten Schlussels fur JOSE- und OAuth-Protokolle.


Eine JWK (RFC 7517) reprasentiert einen kryptografischen Schlussel als JSON-Objekt, dessen Parameter vom Schlusseltyp (kty) abhangen: RSA-Schlussel tragen n, e und optional d/p/q; EC-Schlussel tragen crv, x, y und optional d; OKP-Schlussel (RFC 8037) tragen crv und x fur Ed25519/X25519; oct-Schlussel tragen das symmetrische k. Metadaten sind kid (Schlussel-ID), alg, use (sig oder enc) und key_ops. Ein JWK Set (jwks) bundelt mehrere Schlussel und wird typischerweise unter /.well-known/jwks.json veroffentlicht, damit Relying Parties OAuth-2.0-Access-Tokens oder OpenID-Connect-ID-Tokens validieren konnen. JWK ist das kanonische Format fur IdPs wie Auth0, Okta, Keycloak und Cognito sowie fur Bibliotheken wie jose, node-jose und python-jwt.

Beispiele

  1. 01

    Ein OpenID-Connect-Provider veroffentlicht seine Signaturschlussel als JWK Set unter https://issuer.example.com/.well-known/jwks.json.

  2. 02

    Eine WebAuthn-Relying-Party speichert offentliche Nutzerschlussel als JWKs mit kty:EC und crv:P-256.

Häufige Fragen

Was ist JWK?

JSON Web Key, definiert in RFC 7517, ist ein JSON-Objekt zur Darstellung eines offentlichen oder privaten Schlussels fur JOSE- und OAuth-Protokolle. Es gehört zur Kategorie Kryptografie der Cybersicherheit.

Was bedeutet JWK?

JSON Web Key, definiert in RFC 7517, ist ein JSON-Objekt zur Darstellung eines offentlichen oder privaten Schlussels fur JOSE- und OAuth-Protokolle.

Wie funktioniert JWK?

Eine JWK (RFC 7517) reprasentiert einen kryptografischen Schlussel als JSON-Objekt, dessen Parameter vom Schlusseltyp (kty) abhangen: RSA-Schlussel tragen n, e und optional d/p/q; EC-Schlussel tragen crv, x, y und optional d; OKP-Schlussel (RFC 8037) tragen crv und x fur Ed25519/X25519; oct-Schlussel tragen das symmetrische k. Metadaten sind kid (Schlussel-ID), alg, use (sig oder enc) und key_ops. Ein JWK Set (jwks) bundelt mehrere Schlussel und wird typischerweise unter /.well-known/jwks.json veroffentlicht, damit Relying Parties OAuth-2.0-Access-Tokens oder OpenID-Connect-ID-Tokens validieren konnen. JWK ist das kanonische Format fur IdPs wie Auth0, Okta, Keycloak und Cognito sowie fur Bibliotheken wie jose, node-jose und python-jwt.

Wie schützt man sich gegen JWK?

Schutzmaßnahmen gegen JWK kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für JWK?

Übliche alternative Bezeichnungen: JSON Web Key, jwks.

Verwandte Begriffe