
Einfacher HS256-, HS384- und HS512-JWT-Token-Brute-Force-Cracker.
Einfacher HS256-, HS384- und HS512-JWT-Token-Brute-Force-Cracker.
Wirksam nur zum Knacken von JWT-Tokens mit schwachen Geheimnissen. Empfehlung: Verwenden Sie starke lange Geheimnisse oder RS256-Tokens.
Mit npm:
npm install --global jwt-cracker
Von der Kommandozeile:
jwt-cracker -t <token> [-a <alphabet>] [--max <maxLength>] [-d <dictionaryFilePath>] [-f]
Wobei:
Dieses Skript erfordert Node.js Version 16.0.0 oder höher
Knacken des Standard-jwt.io-Beispiels:
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -a abcdefghijklmnopqrstuwxyz --max 6
Es dauert etwa 2 Stunden auf einem Macbook Pro (2,5 GHz Quad-Core Intel Core i7).
Oder mit einer Liste von Passwörtern aus https://github.com/danielmiessler/SecLists
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -d darkweb2017-top10000.txt
Es dauert weniger als eine Sekunde.
Jeder ist herzlich eingeladen, zu diesem Projekt beizutragen. Sie können beitragen, indem Sie Fehler melden oder Verbesserungen vorschlagen, indem Sie ein Issue auf GitHub eröffnen.
Lizenziert unter der MIT-Lizenz. © Luciano Mammino.