Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
jwt-hack — JSON Web Token Hack Toolkit | Kitploit
Tools/GitHubGitHub/hahwul/jwt-hack
Passwort-CrackingSchwachstellenscannerVerschlüsselungs-/EntschlüsselungstoolsPayload-GenerierungWebsicherheitPenetrationstests
GitHubhahwul/jwt-hack

jwt-hack

JSON Web Token Hack Toolkit

Repository anzeigen
1.0k12114vor 6 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite
jwt-hack

JSON-Web-Token-Hack-Toolkit


Ein leistungsstarkes Toolkit zum Testen, Analysieren und Angreifen von JSON Web Tokens.

Installation

Cargo

root@kitploit:~
cargo install jwt-hack

Homebrew

root@kitploit:~
brew install jwt-hack

Snapcraft (Ubuntu)

root@kitploit:~
sudo snap install jwt-hack

Aus dem Quellcode

root@kitploit:~
git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .

Docker-Images

GHCR

root@kitploit:~
docker pull ghcr.io/hahwul/jwt-hack:latest

Docker Hub

root@kitploit:~
docker pull hahwul/jwt-hack:v2.6.0

Funktionen

Grundlegende Verwendung

Ein JWT dekodieren

Sie können sowohl reguläre als auch DEFLATE-komprimierte JWTs dekodieren. Das Tool erkennt und dekomprimiert komprimierte Tokens automatisch.

root@kitploit:~
jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN

Ein JWE dekodieren

Dekodieren Sie JWE-Tokens (JSON Web Encryption), um deren Struktur zu analysieren. Das Tool erkennt das JWE-Format (5 Teile) automatisch und zeigt die Verschlüsselungsdetails an.

root@kitploit:~
# JWE-Token-Struktur dekodieren
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn

# Zeigt JWE-Header, verschlüsselten Schlüssel, IV, Chiffretext und Authentifizierungs-Tag

Ein JWT kodieren

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret

Ein JWT mit DEFLATE-Komprimierung kodieren

Sie können die Option --compress verwenden, um DEFLATE-Komprimierung auf die JWT-Payload anzuwenden.

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
root@kitploit:~
# Mit privatem Schlüssel
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256

Ein JWE kodieren

Erstellen Sie JWE-Tokens (JSON Web Encryption) zum Testen verschlüsselter JWT-Szenarien.

root@kitploit:~
# Grundlegende JWE-Kodierung
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret

# JWE-Tokens sind verschlüsselt und können nur mit dem richtigen Schlüssel entschlüsselt werden
jwt-hack encode '{"sensitive":"data"}' --jwe

Ein JWT verifizieren

Prüft, ob die Signatur eines JWTs mit dem angegebenen Secret oder Schlüssel gültig ist.

root@kitploit:~
# Mit Secret (HMAC-Algorithmen wie HS256, HS384, HS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret

# Mit privatem Schlüssel (für asymmetrische Algorithmen wie RS256, ES256, EdDSA)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key

Ein JWT knacken

Wörterbuch- und Brute-Force-Angriffe unterstützen auch mit DEFLATE komprimierte JWTs.

root@kitploit:~
# Wörterbuchangriff
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN

# Brute-Force-Angriff
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4

Payloads generieren

root@kitploit:~
jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com

Auf Schwachstellen scannen

Scannen Sie JWT-Tokens automatisch auf häufige Sicherheitsprobleme und Schwachstellen.

root@kitploit:~
# Vollständiger Scan inklusive Erkennung schwacher Secrets und Payload-Generierung
jwt-hack scan JWT_TOKEN

# Secret-Cracking für schnellere Ergebnisse überspringen
jwt-hack scan JWT_TOKEN --skip-crack

# Payload-Generierung überspringen
jwt-hack scan JWT_TOKEN --skip-payloads

# Benutzerdefinierte Wortliste für die Erkennung schwacher Secrets verwenden
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt

# Anzahl der Secret-Testversuche begrenzen
jwt-hack scan JWT_TOKEN --max-crack-attempts 50

Der Scan-Befehl prüft auf:

  • None-Algorithmus-Schwachstelle: Erkennt, ob das Token unsignierte Tokens akzeptiert
  • Schwache Secrets: Testet gegen häufige Passwörter (mit Wortliste anpassbar)
  • Algorithmus-Verwechslung: Identifiziert Tokens, die für RS256->HS256-Angriffe anfällig sind
  • Token-Ablaufprobleme: Prüft auf fehlende oder falsche Ablauf-Ansprüche
  • Fehlende Sicherheits-Ansprüche: Verifiziert das Vorhandensein empfohlener JWT-Ansprüche
  • Kid-Header-Injection: Erkennt potenzielle SQL-/Pfad-Injection-Schwachstellen
  • JKU/X5U-Header-Angriffe: Identifiziert URL-Spoofing-Angriffsvektoren

Server (REST-API)

Starten Sie eine lokale REST-API für Automatisierung und Integrationen. Um eine Authentifizierung zu erzwingen, verwenden Sie --api-key und fügen Sie X-API-KEY in Anfragen ein.

root@kitploit:~
# Auf localhost:3000 mit API-Key-Schutz starten
jwt-hack server --api-key your-api-key

# Beispielanfrage (muss X-API-KEY enthalten, wenn --api-key gesetzt ist)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'

MCP (Model Context Protocol) Server-Modus

jwt-hack kann als MCP-Server ausgeführt werden, sodass KI-Modelle über ein standardisiertes Protokoll mit der JWT-Funktionalität interagieren können.

root@kitploit:~
# MCP-Server starten (kommuniziert über stdio)
jwt-hack mcp

Der MCP-Server stellt die folgenden Tools bereit:

Beispiel für die MCP-Nutzung

Der MCP-Server ist für die Verwendung durch KI-Modelle und MCP-Clients konzipiert. Jedes Tool akzeptiert JSON-Parameter und gibt strukturierte Antworten zurück.

Decode-Tool:

root@kitploit:~
{
  "name": "decode",
  "arguments": {
    "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..."
  }
}

Encode-Tool:

root@kitploit:~
{
  "name": "encode",
  "arguments": {
    "json": "{\"sub\":\"1234\",\"name\":\"test\"}",
    "secret": "mysecret",
    "algorithm": "HS256"
  }
}

Beispiele für die MCP-Client-Integration

Sie können den MCP-Server von jwt-hack mit gängigen MCP-fähigen Clients verbinden. Stellen Sie sicher, dass sich die jwt-hack-Binärdatei auf Ihrem System befindet und für den Client zugänglich ist.

VSCode

root@kitploit:~
{
  "servers": {
    "jwt-hack": {
      "type": "stdio",
      "command": "jwt-hack",
      "args": [
        "mcp"
      ]
    }
  },
  "inputs": []
}

Claude Desktop

root@kitploit:~
{
  "mcpServers": {
    "jwt-hack": {
      "command": "jwt-hack",
      "args": ["mcp"],
      "env": {}
    }
  }
}

Unterstützte Algorithmen

Signaturalgorithmen (JWS)

Verschlüsselungsalgorithmen (JWE)

AlgorithmusBeschreibung
A128GCMAES-GCM mit 128-Bit-Schlüssel
A256GCMAES-GCM mit 256-Bit-Schlüssel

Schlüsselverwaltungsalgorithmen (JWE)

AlgorithmusBeschreibung
dirDirekte Verwendung des gemeinsamen symmetrischen Schlüssels

DEFLATE-Komprimierungsunterstützung

DEFLATE-Komprimierungsunterstützung Das jwt-hack-Toolkit unterstützt DEFLATE-Komprimierung für JWTs.

  • Verwenden Sie die Option --compress mit encode, um komprimierte JWTs zu generieren.
  • Die Modi decode und crack erkennen und verarbeiten komprimierte JWTs automatisch.

Mitwirken

Urx ist ein Open-Source-Projekt und wurde mit ❤️ erstellt. Wenn Sie zu diesem Projekt beitragen möchten, lesen Sie bitte CONTRIBUTING.md und erstellen Sie einen Pull-Request mit Ihren coolen Inhalten.

Tool herunterladen
ModusBeschreibungUnterstützung
EncodeJWT/JWE-EncoderSecret-basiert / Schlüssel-basiert / Algorithmus / Benutzerdefinierter Header / DEFLATE-Komprimierung / JWE
DecodeJWT/JWE-DecoderAlgorithmus, Ausstellungszeit-Prüfung, DEFLATE-Komprimierung, JWE-Struktur
VerifyJWT-VerifiziererSecret-basiert / Schlüssel-basiert (für asymmetrische Algorithmen)
CrackSecret-CrackerWörterbuchangriff / Brute Force / DEFLATE-Komprimierung
PayloadJWT-Angriffs-Payload-Generatornone / jku&x5u / alg_confusion (signiert via --public-key) / kid & claim injection / claims tampering / Signatur-Manipulation / JWE-Probes / x5c / cty
ScanSchwachstellen-ScannerAutomatisierte Sicherheitsprüfungen auf häufige JWT-Schwachstellen
ServerAPI-ServerAPI-Server-Modus ausführen (http://localhost:3000)
MCPModel Context Protocol ServerKI-Modell-Integration über standardisiertes Protokoll
ToolBeschreibungParameter
decodeJWT-Tokens dekodierentoken (string)
encodeJSON zu JWT kodierenjson (string), secret (optional), algorithm (Standard: HS256), no_signature (boolean)
verifyJWT-Signaturen verifizierentoken (string), secret (optional), validate_exp (boolean)
crackJWT-Tokens knackentoken (string), mode (dict/brute), chars (string), max (number)
payloadAngriffs-Payloads generierentoken (string), target (string), jwk_attack (optional), jwk_protocol (Standard: https), public_key (optional PEM/Pfad für signierte alg-confusion)
AlgorithmusBeschreibungTyp
HS256HMAC mit SHA-256Symmetrisch
HS384HMAC mit SHA-384Symmetrisch
HS512HMAC mit SHA-512Symmetrisch
RS256RSASSA-PKCS1-v1_5 mit SHA-256Asymmetrisch
RS384RSASSA-PKCS1-v1_5 mit SHA-384Asymmetrisch
RS512RSASSA-PKCS1-v1_5 mit SHA-512Asymmetrisch
ES256ECDSA mit P-256 und SHA-256Asymmetrisch
ES384ECDSA mit P-384 und SHA-384Asymmetrisch
PS256RSASSA-PSS mit SHA-256Asymmetrisch
PS384RSASSA-PSS mit SHA-384Asymmetrisch
PS512RSASSA-PSS mit SHA-512Asymmetrisch
EdDSAEdwards-Kurven-Digital-SignaturalgorithmusAsymmetrisch
noneKeine digitale Signatur-