
أداة احترافية لاختبار أمان JWT. حلّل، اخترق، زوّر، واستغل رموز JSON Web Tokens مع أكثر من 15 فحصًا للثغرات، وقائمة كلمات سرية تحتوي على 100k كلمة، وهجمات خاصة بـ CVEs (CVE-2022-21449, CVE-2018-0114).
_____ _ _ _
/ ____| | (_) | |
| | | | __ _ _ _ __ ___ | |_ _ _ __ ___ _ __ ___ _ __
| | | |/ _` | | '_ ` _ \ | | | | | '_ ` _ \| '_ \ / _ \ '__|
| |____| | (_| | | | | | | || | |_| | | | | | | |_) | __/ |
\_____|_|\__,_|_|_| |_| |_|/ |\__,_|_| |_| |_| .__/ \___|_|
|__/ | |
|_| v0.1.0
مجموعة أدوات احترافية لاختبار أمان JWT. حلّل، اكسر، زوّر، واستغل رموز JSON Web Tokens مع أكثر من 15 فحصًا للثغرات، وقائمة تضم 100 ألف كلمة سرية، وهجمات مخصصة لـ CVEs.
التحليل الأساسي
الهجمات المتقدمة
كسر السر
pip install -e .
# تحليل رمز مميز
claimjumper analyze eyJhbGciOiJIUzI1NiIs...
# توليد رموز هجومية
claimjumper advanced-attacks <token>
# كسر السر (8 خيوط)
claimjumper crack <token> -t 8
# مراجعة أمنية كاملة
claimjumper full-audit <token>
افتح jwt_analyzer.html للحصول على واجهة ويب بسيطة تحتوي على:
0 — اكتمل التحليل / لم يتم العثور على سر1 — تم العثور على ثغرات / تم كسر السر2 — خطأMIT
ClaimJumper — للاستخدام في اختبارات الأمان المصرح بها فقط.
| الأمر | الوصف |
|---|
analyze | تحليل JWT بحثًا عن الثغرات |
advanced-attacks | توليد رموز هجومية قائمة على CVEs |
full-audit | تقييم أمني كامل |
crack | هجوم القوة العمياء متعدد الخيوط |
forge-none | إنشاء رمز بخوارزمية alg=none |
forge | إنشاء رمز موقّع |
decode | فك تشفير وعرض الرمز |
playbook | فحص أمني آلي |
fuzz | اختبار تغيير عشوائي لادعاءات JWT |
keygen | توليد مفاتيح RSA/ECDSA |
| الفحص | الخطورة |
|---|
| alg=none | حرجة |
| التباس الخوارزمية | حرجة |
| عدم وجود exp | عالية |
| حقن JKU/X5U | عالية |
| حقن Kid | عالية |
| خوارزمية ضعيفة | متوسطة |
| بيانات حساسة | متوسطة |