Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
jwt-hack — JSON Web Token Hack Toolkit | Kitploit
Tools/GitHubGitHub/hahwul/jwt-hack
Passwort-CrackingSchwachstellenscannerVerschlüsselungs-/EntschlüsselungstoolsPayload-GenerierungWebsicherheitPenetrationstests
GitHubhahwul/jwt-hack

jwt-hack

JSON Web Token Hack Toolkit

Repository anzeigen
1.0k12129vor 1 TagVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite
jwt-hack

JSON Web Token Hack Toolkit


Ein hochperformantes Toolkit zum Testen, Analysieren und Angreifen von JSON Web Tokens.

Installation

Cargo

cargo install jwt-hack

Homebrew

brew install jwt-hack

Snapcraft (Ubuntu)

sudo snap install jwt-hack

Chocolatey (Windows)

choco install jwt-hack

Aus dem Quellcode

git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .

Docker-Images

GHCR

docker pull ghcr.io/hahwul/jwt-hack:latest

Docker Hub

docker pull hahwul/jwt-hack:v2.6.0

Funktionen

ModusBeschreibungUnterstützung
EncodeJWT/JWE-EncoderSecret-basiert / Schlüsselbasiert / Algorithmus / Benutzerdefinierter Header / DEFLATE-Komprimierung / JWE
DecodeJWT/JWE-DecoderAlgorithmus, Issued-At-Prüfung, DEFLATE-Komprimierung, JWE-Struktur
VerifyJWT-VerifiziererSecret-basiert / Schlüsselbasiert (für asymmetrische Algorithmen)
CrackSecret-CrackerWörterbuchangriff / Brute-Force / DEFLATE-Komprimierung
PayloadJWT-Angriffs-Payload-Generatornone / jku&x5u / alg_confusion (signiert via --public-key) / kid- & Claim-Injection / Claims-Manipulation / Signatur-Malleabilität / JWE-Probes / x5c / cty
ScanSchwachstellen-ScannerAutomatisierte Sicherheitsprüfungen für gängige JWT-Schwachstellen
ServerAPI-ServerAPI-Server-Modus ausführen (http://localhost:3000)
MCPModel Context Protocol ServerKI-Modell-Integration über standardisiertes Protokoll

Grundlegende Verwendung

Ein JWT dekodieren

Sie können sowohl reguläre als auch DEFLATE-komprimierte JWTs dekodieren. Das Tool erkennt und dekomprimiert komprimierte Tokens automatisch.

jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN

Ein JWE dekodieren

Dekodieren Sie JWE-Tokens (JSON Web Encryption), um ihre Struktur zu analysieren. Das Tool erkennt das JWE-Format (5 Teile) automatisch und zeigt die Verschlüsselungsdetails an.

# Decode JWE token structure
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn

# Shows JWE header, encrypted key, IV, ciphertext, and authentication tag

Ein JWT kodieren

jwt-hack encode '{"sub":"1234"}' --secret=your-secret

Ein JWT mit DEFLATE-Komprimierung kodieren

Sie können die Option --compress verwenden, um DEFLATE-Komprimierung auf die JWT-Payload anzuwenden.

jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
# With Private Key
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256

Ein JWE kodieren

Erstellen Sie JWE-Tokens (JSON Web Encryption) zum Testen verschlüsselter JWT-Szenarien.

# Basic JWE encoding
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret

# JWE tokens are encrypted and can only be decrypted with the proper key
jwt-hack encode '{"sensitive":"data"}' --jwe

Ein JWT verifizieren

Prüft, ob die Signatur eines JWT mit dem angegebenen Secret oder Schlüssel gültig ist.

# With Secret (HMAC algorithms like HS256, HS384, HS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret

# With Private Key (for asymmetric algorithms like RS256, ES256, EdDSA)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key

Ein JWT knacken

Wörterbuch- und Brute-Force-Angriffe unterstützen auch mit DEFLATE komprimierte JWTs.

# Dictionary attack
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN

# Bruteforce attack
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4

Payloads generieren

jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com

Nach Schwachstellen scannen

Scannt JWT-Tokens automatisch auf gängige Sicherheitsprobleme und Schwachstellen.

# Full scan including weak secret detection and payload generation
jwt-hack scan JWT_TOKEN

# Skip secret cracking for faster results
jwt-hack scan JWT_TOKEN --skip-crack

# Skip payload generation
jwt-hack scan JWT_TOKEN --skip-payloads

# Use custom wordlist for weak secret detection
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt

# Limit secret testing attempts
jwt-hack scan JWT_TOKEN --max-crack-attempts 50

Der scan-Befehl prüft auf:

  • None-Algorithmus-Schwachstelle: Erkennt, ob das Token unsignierte Tokens akzeptiert
  • Schwache Secrets: Testet gegen gängige Passwörter (anpassbar mit Wortliste)
  • Algorithmus-Verwechslung: Identifiziert Tokens, die für RS256->HS256-Angriffe anfällig sind
  • Token-Ablaufprobleme: Prüft auf fehlende oder unsachgemäße Ablauf-Claims
  • Fehlende Sicherheits-Claims: Überprüft das Vorhandensein empfohlener JWT-Claims
  • Kid-Header-Injection: Erkennt potenzielle SQL-/Pfad-Injection-Schwachstellen
  • JKU/X5U-Header-Angriffe: Identifiziert URL-Spoofing-Angriffsvektoren

Server (REST API)

Starten Sie eine lokale REST-API für Automatisierung und Integrationen. Um Authentifizierung zu erfordern, verwenden Sie --api-key und fügen Sie X-API-KEY in Anfragen ein.

# Start on localhost:3000 with API key protection
jwt-hack server --api-key your-api-key

# Example request (must include X-API-KEY when --api-key is set)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'

MCP (Model Context Protocol) Server-Modus

jwt-hack kann als MCP-Server ausgeführt werden, sodass KI-Modelle über ein standardisiertes Protokoll mit der JWT-Funktionalität interagieren können.

# Start MCP server (communicates via stdio)
jwt-hack mcp

Der MCP-Server stellt die folgenden Tools bereit:

Tool herunterladen