Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
jwt-hack — JSON Web Token Hack Toolkit | Kitploit
أدوات/GitHubGitHub/hahwul/jwt-hack
كسر كلمات المرورماسحات الثغرات الأمنيةأدوات التشفير/فك التشفيرتوليد الحمولةأمن الويباختبار الاختراق
GitHubhahwul/jwt-hack

jwt-hack

JSON Web Token Hack Toolkit

عرض المستودع
1.0k12114منذ 6 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني
jwt-hack

أدوات اختبار JSON Web Token


أداة عالية الأداء لاختبار وتحليل ومهاجمة JSON Web Tokens.

التثبيت

Cargo

root@kitploit:~
cargo install jwt-hack

Homebrew

root@kitploit:~
brew install jwt-hack

Snapcraft (أوبونتو)

root@kitploit:~
sudo snap install jwt-hack

من المصدر

root@kitploit:~
git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .

صور Docker

GHCR

root@kitploit:~
docker pull ghcr.io/hahwul/jwt-hack:latest

Docker Hub

root@kitploit:~
docker pull hahwul/jwt-hack:v2.6.0

الميزات

الاستخدام الأساسي

فك تشفير JWT

يمكنك فك تشفير JWTs العادية والمضغوطة بـ DEFLATE. ستقوم الأداة تلقائيًا باكتشاف وفك ضغط الرموز المضغوطة.

root@kitploit:~
jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN

فك تشفير JWE

فك تشفير رموز JWE (JSON Web Encryption) لتحليل بنيتها. تكتشف الأداة تلقائيًا تنسيق JWE (5 أجزاء) وتعرض تفاصيل التشفير.

root@kitploit:~
# فك تشفير بنية رمز JWE
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn

# يعرض ترويسة JWE والمفتاح المشفر وIV والنص المشفر وعلامة المصادقة

تشفير JWT

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret

تشفير JWT مع ضغط DEFLATE

يمكنك استخدام خيار --compress لتطبيق ضغط DEFLATE على حمولة JWT.

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
root@kitploit:~
# مع المفتاح الخاص
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256

تشفير JWE

إنشاء رموز JWE (JSON Web Encryption) لاختبار سيناريوهات JWT المشفرة.

root@kitploit:~
# تشفير JWE أساسي
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret

# رموز JWE مشفرة ولا يمكن فك تشفيرها إلا بالمفتاح الصحيح
jwt-hack encode '{"sensitive":"data"}' --jwe

التحقق من JWT

يتحقق مما إذا كان توقيع JWT صالحًا باستخدام السر أو المفتاح المقدم.

root@kitploit:~
# مع السر (خوارزميات HMAC مثل HS256 وHS384 وHS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret

# مع المفتاح الخاص (للخوارزميات غير المتماثلة مثل RS256 وES256 وEdDSA)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key

كسر JWT

تدعم هجمات القاموس والقوة الغاشمة أيضًا JWTs المضغوطة بـ DEFLATE.

root@kitploit:~
# هجوم القاموس
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN

# هجوم القوة الغاشمة
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4

توليد الحمولات

root@kitploit:~
jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com

فحص الثغرات

فحص رموز JWT تلقائيًا بحثًا عن مشكلات وثغرات أمنية شائعة.

root@kitploit:~
# فحص كامل بما في ذلك اكتشاف السر الضعيف وتوليد الحمولات
jwt-hack scan JWT_TOKEN

# تخطي كسر السر للحصول على نتائج أسرع
jwt-hack scan JWT_TOKEN --skip-crack

# تخطي توليد الحمولات
jwt-hack scan JWT_TOKEN --skip-payloads

# استخدام قائمة كلمات مخصصة لاكتشاف السر الضعيف
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt

# تحديد عدد محاولات اختبار السر
jwt-hack scan JWT_TOKEN --max-crack-attempts 50

يتحقق أمر الفحص من:

  • ثغرة خوارزمية none: يكتشف ما إذا كان الرمز يقبل الرموز غير الموقعة
  • الأسر الضعيفة: يختبر كلمات المرور الشائعة (قابلة للتخصيص مع قائمة الكلمات)
  • الارتباك في الخوارزمية: يحدد الرموز المعرضة لهجمات RS256->HS256
  • مشكلات انتهاء صلاحية الرمز: يتحقق من غياب أو عدم صحة مطالبات انتهاء الصلاحية
  • المطالبات الأمنية المفقودة: يتحقق من وجود مطالبات JWT الموصى بها
  • حقن ترويسة kid: يكتشف ثغرات حقن SQL/المسار المحتملة
  • هجمات ترويسة JKU/X5U: يحدد ناقلات هجمات انتحال URL

الخادم (REST API)

تشغيل REST API محلي للأتمتة والتكاملات. لتتطلب المصادقة، استخدم --api-key وأدرج X-API-KEY في الطلبات.

root@kitploit:~
# التشغيل على localhost:3000 مع حماية مفتاح API
jwt-hack server --api-key your-api-key

# مثال على طلب (يجب تضمين X-API-KEY عند تعيين --api-key)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'

وضع خادم MCP (بروتوكول سياق النموذج)

يمكن تشغيل jwt-hack كخادم MCP، مما يسمح لنماذج الذكاء الاصطناعي بالتفاعل مع وظائف JWT عبر بروتوكول موحّد.

root@kitploit:~
# تشغيل خادم MCP (يتواصل عبر stdio)
jwt-hack mcp

يكشف خادم MCP عن الأدوات التالية:

مثال على استخدام MCP

تم تصميم خادم MCP لاستخدامه من قبل نماذج الذكاء الاصطناعي وعملاء MCP. تقبل كل أداة معلمات JSON وتعيد استجابات منظمة.

أداة فك التشفير:

root@kitploit:~
{
  "name": "decode",
  "arguments": {
    "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..."
  }
}

أداة التشفير:

root@kitploit:~
{
  "name": "encode",
  "arguments": {
    "json": "{\"sub\":\"1234\",\"name\":\"test\"}",
    "secret": "mysecret",
    "algorithm": "HS256"
  }
}

أمثلة على تكامل عملاء MCP

يمكنك توصيل خادم MCP الخاص بـ jwt-hack بعملاء MCP المشهورين. تأكد من أن ثنائي jwt-hack موجود على نظامك ويمكن للعميل الوصول إليه.

VSCode

root@kitploit:~
{
  "servers": {
    "jwt-hack": {
      "type": "stdio",
      "command": "jwt-hack",
      "args": [
        "mcp"
      ]
    }
  },
  "inputs": []
}

Claude Desktop

root@kitploit:~
{
  "mcpServers": {
    "jwt-hack": {
      "command": "jwt-hack",
      "args": ["mcp"],
      "env": {}
    }
  }
}

الخوارزميات المدعومة

خوارزميات التوقيع (JWS)

خوارزميات التشفير (JWE)

الخوارزميةالوصف
A128GCMAES-GCM باستخدام مفتاح 128 بت
A256GCMAES-GCM باستخدام مفتاح 256 بت

خوارزميات إدارة المفاتيح (JWE)

الخوارزميةالوصف
dirالاستخدام المباشر للمفتاح المتماثل المشترك

دعم ضغط DEFLATE

دعم ضغط DEFLATE تدعم أداة jwt-hack ضغط DEFLATE لـ JWTs.

  • استخدم خيار --compress مع encode لتوليد JWTs مضغوطة.
  • تكتشف أوضاع decode وcrack تلقائيًا وتتعامل مع JWTs المضغوطة.

المساهمة

Urx هو مشروع مفتوح المصدر وصُنع بـ ❤️ إذا كنت ترغب في المساهمة في هذا المشروع، يرجى الاطلاع على CONTRIBUTING.md وإرسال Pull-Request بمحتواك الرائع.

تنزيل الأداة
الوضعالوصفالدعم
Encodeمشفر JWT/JWEقائم على السر / قائم على المفتاح / الخوارزمية / ترويسة مخصصة / ضغط DEFLATE / JWE
Decodeمفكك JWT/JWEالخوارزمية، فحص وقت الإصدار، ضغط DEFLATE، بنية JWE
Verifyمدقق JWTقائم على السر / قائم على المفتاح (للخوارزميات غير المتماثلة)
Crackكاسر السرهجوم القاموس / القوة الغاشمة / ضغط DEFLATE
Payloadمولّد حمولات هجوم JWTnone / jku&x5u / alg_confusion (موقّع عبر --public-key) / حقن kid & claim / العبث بالمطالبات / مرونة التوقيع / فحوصات JWE / x5c / cty
Scanماسح الثغراتفحوصات أمنية آلية لثغرات JWT الشائعة
Serverخادم APIتشغيل وضع خادم API (http://localhost:3000)
MCPخادم بروتوكول سياق النموذجتكامل نماذج الذكاء الاصطناعي عبر بروتوكول موحّد
الأداةالوصفالمعلمات
decodeفك تشفير رموز JWTtoken (سلسلة نصية)
encodeتشفير JSON إلى JWTjson (سلسلة نصية)، secret (اختياري)، algorithm (الافتراضي: HS256)، no_signature (قيمة منطقية)
verifyالتحقق من توقيعات JWTtoken (سلسلة نصية)، secret (اختياري)، validate_exp (قيمة منطقية)
crackكسر رموز JWTtoken (سلسلة نصية)، mode (dict/brute)، chars (سلسلة نصية)، max (رقم)
payloadتوليد حمولات الهجومtoken (سلسلة نصية)، target (سلسلة نصية)، jwk_attack (اختياري)، jwk_protocol (الافتراضي: https)، public_key (PEM/مسار اختياري لارتباك الخوارزمية الموقّع)
الخوارزميةالوصفالنوع
HS256HMAC باستخدام SHA-256متماثل
HS384HMAC باستخدام SHA-384متماثل
HS512HMAC باستخدام SHA-512متماثل
RS256RSASSA-PKCS1-v1_5 باستخدام SHA-256غير متماثل
RS384RSASSA-PKCS1-v1_5 باستخدام SHA-384غير متماثل
RS512RSASSA-PKCS1-v1_5 باستخدام SHA-512غير متماثل
ES256ECDSA باستخدام P-256 وSHA-256غير متماثل
ES384ECDSA باستخدام P-384 وSHA-384غير متماثل
PS256RSASSA-PSS باستخدام SHA-256غير متماثل
PS384RSASSA-PSS باستخدام SHA-384غير متماثل
PS512RSASSA-PSS باستخدام SHA-512غير متماثل
EdDSAخوارزمية التوقيع الرقمي لمنحنى إدواردزغير متماثل
noneبدون توقيع رقمي-