JWTXposer
أداة اكتشاف وتحليل JWT الآلية لصيادي الثغرات وفرق الاختراق
ما هو JWTXposer؟

JWTXposer هي أداة استطلاع آلية تفحص الأرشيفات العامة مثل Wayback Machine، وتستخرج رموز JWT المسربة، وتقوم بفك تشفيرها لتحديد المعلومات القابلة للاستغلال.
مبنية خصيصًا لـ صيادي الثغرات وفرق الاختراق ولاعبي CTF، تلغي JWTXposer الحاجة إلى الصيد اليدوي لرموز JWT وتسلط الضوء على المطالبات القيمة مثل userId و access_token و scope و authType وما إلى ذلك.
تقوم بـ الاستطلاع السلبي الآلي، تحليل النقاط الحية، وفك تشفير JWT لاستخراج الرموز القيمة التي قد تؤدي إلى:
- 🔓 التحكم في الوصول المكسور
- 🔐 تصعيد الامتيازات
- 🕵️♂️ هجمات إعادة تشغيل الرمز
- 🧬 اكتشاف مفتاح التوقيع الضعيف
🔍 لماذا يوجد JWTXposer
تتعرض العديد من التطبيقات لرموز JWT:
- في نقاط النهاية القديمة المؤرشفة (مثل عبر Wayback Machine)
- داخل معاملات الاستعلام أو مسارات API
- مضمنة في عناوين URL أو ملفات JS أو عمليات إعادة التوجيه
قد تظل هذه الرموز:
- صالحة لإعادة التشغيل
- تحتوي على مطالبات حساسة (مثل الأدوار، معرفات المستخدم، رموز الوصول)
- يتم التحقق منها بشكل غير صحيح (
alg: none، قبول الرموز منتهية الصلاحية)
الميزات
- يستخلص Wayback Machine لنقاط النهاية المؤرشفة
- يستخرج JWTs من عناوين URL وسلاسل الاستعلام ومعاملات المسار
- يفك تشفير JWTs تلقائيًا** (بدون الحاجة إلى مفتاح سري)
- يسلط الضوء على مطالبات JWT الحساسة** (userId, scope, authType, إلخ)
- يتحقق من نقاط النهاية الحية التي لا تزال قابلة للوصول
- يستخدم
تعدد المهام للسرعة (قابل للتكوين)
- يحفظ النتائج في إخراج JSON منظم
- يخرج جدول ملخص ملون باستخدام
rich
عرض توضيحي
شاهد JWTXposer أثناء العمل:

التثبيت
استنساخ المستودع
git clone https://github.com/yourusername/JWTXposer.git
cd JWTXposer
تثبيت المتطلبات
pip install -r requirements.txt
المخرجات
يتم حفظ النتائج في:

الميزات القادمة
- اختبار إعادة تشغيل الرمز (تلقائي)
- وضع إضافة Burp Suite
- وحدة دوكس GitHub / Google
- تشويش JWT (الدور، الخوارزمية، النطاق)
- اكتشاف الشذوذ في الرموز (قائم على التعلم الآلي)