
Professionelles JWT-Sicherheitstest-Toolkit. Analysieren, knacken, fälschen und ausnutzen von JSON Web Tokens mit über 15 Schwachstellenprüfungen, einer 100k-Geheimwortliste und CVE-spezifischen Angriffen (CVE-2022-21449, CVE-2018-0114).
_____ _ _ _
/ ____| | (_) | |
| | | | __ _ _ _ __ ___ | |_ _ _ __ ___ _ __ ___ _ __
| | | |/ _` | | '_ ` _ \ | | | | | '_ ` _ \| '_ \ / _ \ '__|
| |____| | (_| | | | | | | || | |_| | | | | | | |_) | __/ |
\_____|_|\__,_|_|_| |_| |_|/ |\__,_|_| |_| |_| .__/ \___|_|
|__/ | |
|_| v0.1.0
Professionelles JWT-Sicherheitstest-Toolkit. Analysieren, knacken, fälschen und ausnutzen von JSON Web Tokens mit über 15 Schwachstellenprüfungen, einer 100k-Geheimnis-Wortliste und CVE-spezifischen Angriffen.
Kernanalyse
Erweiterte Angriffe
Geheimnis-Knacken
pip install -e .
# Token analysieren
claimjumper analyze eyJhbGciOiJIUzI1NiIs...
# Angriffs-Token generieren
claimjumper advanced-attacks <token>
# Geheimnis knacken (8 Threads)
claimjumper crack <token> -t 8
# Vollständiges Sicherheitsaudit
claimjumper full-audit <token>
Öffnen Sie jwt_analyzer.html für eine minimalistische Weboberfläche mit:
0 — Analyse abgeschlossen / Kein Geheimnis gefunden1 — Schwachstellen gefunden / Geheimnis geknackt2 — FehlerMIT
ClaimJumper — Nur für autorisierte Sicherheitstests.
| Befehl | Beschreibung |
|---|
analyze | JWT auf Schwachstellen analysieren |
advanced-attacks | CVE-basierte Angriffs-Token generieren |
full-audit | Vollständige Sicherheitsbewertung |
crack | Mehrere Threads Brute-Force auf Geheimnis |
forge-none | Token mit alg=none erstellen |
forge | Signiertes Token erstellen |
decode | Token dekodieren und anzeigen |
playbook | Automatisierter Sicherheitsscan |
fuzz | JWT-Claims fuzzen |
keygen | RSA/ECDSA-Schlüssel generieren |
| Prüfung | Schweregrad |
|---|
| alg=none | KRITISCH |
| Algorithmenverwirrung | KRITISCH |
| Fehlendes exp | HOCH |
| JKU/X5U-Injection | HOCH |
| Kid-Injection | HOCH |
| Schwacher Algorithmus | MITTEL |
| Sensible Daten | MITTEL |