Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
jwt-hack — JSON Web Token Hack Toolkit | Kitploit
أدوات/GitHubGitHub/hahwul/jwt-hack
كسر كلمات المرورماسحات الثغرات الأمنيةأدوات التشفير/فك التشفيرتوليد الحمولةأمن الويباختبار الاختراق
GitHubhahwul/jwt-hack

jwt-hack

JSON Web Token Hack Toolkit

عرض المستودع
1.0k12128منذ 0 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني
jwt-hack

مجموعة أدوات اختراق JSON Web Token


مجموعة أدوات عالية الأداء لاختبار وتحليل ومهاجمة JSON Web Tokens.

التثبيت

Cargo

cargo install jwt-hack

Homebrew

brew install jwt-hack

Snapcraft (Ubuntu)

sudo snap install jwt-hack

Chocolatey (Windows)

choco install jwt-hack

من المصدر

git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .

صور Docker

GHCR

docker pull ghcr.io/hahwul/jwt-hack:latest

Docker Hub

docker pull hahwul/jwt-hack:v2.6.0

الميزات

الوضعالوصفالدعم
Encodeمُرمِّز JWT/JWEقائم على السر / قائم على المفتاح / الخوارزمية / ترويسة مخصصة / ضغط DEFLATE / JWE
Decodeمُفكِّك ترميز JWT/JWEالخوارزمية، فحص وقت الإصدار، ضغط DEFLATE، بنية JWE
Verifyمُتحقِّق JWTقائم على السر / قائم على المفتاح (للخوارزميات غير المتماثلة)
Crackكاسر السرهجوم القاموس / القوة الغاشمة / ضغط DEFLATE
Payloadمُولِّد حِمل هجوم JWTnone / jku&x5u / alg_confusion (موقَّع عبر --public-key) / حقن kid والمطالبات / التلاعب بالمطالبات / قابلية تزوير التوقيع / فحوصات JWE / x5c / cty
Scanماسح الثغراتفحوصات أمنية آلية لثغرات JWT الشائعة
Serverخادم APIتشغيل وضع خادم API (http://localhost:3000)
MCPخادم بروتوكول سياق النموذجتكامل نماذج الذكاء الاصطناعي عبر بروتوكول موحَّد

الاستخدام الأساسي

فك ترميز JWT

يمكنك فك ترميز كل من JWTs العادية والمضغوطة بـ DEFLATE. ستكتشف الأداة الرموز المضغوطة وتفك ضغطها تلقائيًا.

jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN

فك ترميز JWE

فك ترميز رموز JWE (JSON Web Encryption) لتحليل بنيتها. تكتشف الأداة تلقائيًا تنسيق JWE (5 أجزاء) وتعرض تفاصيل التشفير.

# Decode JWE token structure
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn

# Shows JWE header, encrypted key, IV, ciphertext, and authentication tag

ترميز JWT

jwt-hack encode '{"sub":"1234"}' --secret=your-secret

ترميز JWT مع ضغط DEFLATE

يمكنك استخدام خيار --compress لتطبيق ضغط DEFLATE على حِمل JWT.

jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
# With Private Key
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256

ترميز JWE

أنشئ رموز JWE (JSON Web Encryption) لاختبار سيناريوهات JWT المشفَّرة.

# Basic JWE encoding
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret

# JWE tokens are encrypted and can only be decrypted with the proper key
jwt-hack encode '{"sensitive":"data"}' --jwe

التحقق من JWT

يتحقق مما إذا كان توقيع JWT صالحًا باستخدام السر أو المفتاح المقدَّم.

# With Secret (HMAC algorithms like HS256, HS384, HS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret

# With Private Key (for asymmetric algorithms like RS256, ES256, EdDSA)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key

كسر JWT

تدعم هجمات القاموس والقوة الغاشمة أيضًا رموز JWT المضغوطة بـ DEFLATE.

# Dictionary attack
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN

# Bruteforce attack
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4

توليد الحِمولات

jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com

فحص الثغرات

افحص رموز JWT تلقائيًا بحثًا عن المشكلات والثغرات الأمنية الشائعة.

# Full scan including weak secret detection and payload generation
jwt-hack scan JWT_TOKEN

# Skip secret cracking for faster results
jwt-hack scan JWT_TOKEN --skip-crack

# Skip payload generation
jwt-hack scan JWT_TOKEN --skip-payloads

# Use custom wordlist for weak secret detection
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt

# Limit secret testing attempts
jwt-hack scan JWT_TOKEN --max-crack-attempts 50

يتحقق أمر الفحص من:

  • ثغرة خوارزمية None: يكتشف ما إذا كان الرمز يقبل رموزًا غير موقَّعة
  • الأسرار الضعيفة: يختبر مقابل كلمات المرور الشائعة (قابلة للتخصيص عبر قائمة كلمات)
  • الخلط بين الخوارزميات: يحدد الرموز المعرَّضة لهجمات RS256->HS256
  • مشكلات انتهاء صلاحية الرمز: يتحقق من المطالبات المفقودة أو غير الصحيحة لانتهاء الصلاحية
  • المطالبات الأمنية المفقودة: يتحقق من وجود مطالبات JWT الموصى بها
  • حقن ترويسة Kid: يكتشف ثغرات حقن SQL/المسار المحتملة
  • هجمات ترويسة JKU/X5U: يحدد نواقل هجوم انتحال URL

الخادم (REST API)

ابدأ REST API محليًا للأتمتة والتكاملات. لطلب المصادقة، استخدم --api-key وأدرج X-API-KEY في الطلبات.

# Start on localhost:3000 with API key protection
jwt-hack server --api-key your-api-key

# Example request (must include X-API-KEY when --api-key is set)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'

وضع خادم MCP (بروتوكول سياق النموذج)

يمكن تشغيل jwt-hack كخادم MCP، مما يسمح لنماذج الذكاء الاصطناعي بالتفاعل مع وظائف JWT عبر بروتوكول موحَّد.

# Start MCP server (communicates via stdio)
jwt-hack mcp

يعرِّض خادم MCP الأدوات التالية:

الأداةالوصفالمعاملات
decodeفك ترميز رموز JWTtoken (string)
encodeترميز JSON إلى JWTjson (string), secret (optional), algorithm (default: HS256), no_signature (boolean)
verifyالتحقق من توقيعات JWTtoken (string), secret (optional), validate_exp (boolean)
crackكسر رموز JWTtoken (string), mode (dict/brute), chars (string), max (number)
payloadتوليد حِمول الهجومtoken (string), target (string), jwk_attack (optional), jwk_protocol (default: https), public_key (optional PEM/path for signed alg-confusion)

مثال على استخدام MCP

خادم MCP مصمَّم للاستخدام من قِبَل نماذج الذكاء الاصطناعي وعملاء MCP. تقبل كل أداة معاملات JSON وتُرجع استجابات منظَّمة.

أداة فك الترميز:

{
  "name": "decode",
  "arguments": {
    "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..."
  }
}

أداة الترميز:

{
  "name": "encode",
  "arguments": {
    "json": "{\"sub\":\"1234\",\"name\":\"test\"}",
    "secret": "mysecret",
    "algorithm": "HS256"
  }
}

أمثلة على تكامل عملاء MCP

تنزيل الأداة