
Erkennt den Algorithmus des eingegebenen JWT-Tokens und bietet Optionen zur Generierung eines neuen JWT-Tokens basierend auf dem vom Benutzer ausgewählten Algorithmus.
JWTweak ist ein geführtes, vollständig offline arbeitendes Toolkit für JWT-Sicherheitstests. Es erkennt den Algorithmus eines eingegebenen Tokens, analysiert es auf riskante Konfigurationen, empfiehlt die passenden Angriffe und führt Sie durch jeden einzelnen – keine Flags zum Merken.
Einfach ausführen:
python3 JWTweak.py
Token einfügen, und JWTweak decodiert es, zeigt einen Risikobericht an und präsentiert ein intelligentes Menü mit den relevanten Angriffen hervorgehoben. Jeder Angriff läuft 100% offline – es wird niemals etwas über das Netzwerk gesendet.
⚠️ Nur für autorisierte Sicherheitstests und Forschung.
| Methode | Befehl / Link |
|---|---|
| Das vollständige Projekt klonen (empfohlen) | git clone https://github.com/rishuranjanofficial/JWTweak.git |
| Direkter Skript-Download | JWTweak.py |
| Neueste Version | Releases page |
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py
jku/x5u-Artefakte werden lokal generiert, und JWTweak kann sogar einen integrierten lokalen Webserver starten, sodass Sie sie ohne externen Dienst hosten können.rich – Panels, syntaxhervorgehobenes JSON, eine Risikotabelle und ein Live-Knack-Fortschrittsbalken. Fällt automatisch auf eine saubere reine Text-UI zurück, wenn rich nicht installiert ist.pip install -r requirements.txtPyJWT und cryptography werden benötigt; rich ist optional (empfohlen) und beeinflusst nur die Darstellung.
Normalerweise übergibt man nichts:
python3 JWTweak.py
Der Einfachheit halber können Sie ein Token oder eine Datei vorladen oder die reine Text-UI erzwingen:
python3 JWTweak.py eyJhbG... # mit einem Token starten
python3 JWTweak.py token.jwt # mit einer Datei starten
python3 JWTweak.py --no-rich --no-color # reine Text-UI
Eine vollständige Schritt-für-Schritt-Anleitung mit Proof-of-Concepts (alg:none und Algorithmusverwirrung) gegen eine absichtlich angreifbare Demo-App finden Sie hier: JWTweak: JWT Security Testing Toolkit
Rishu Ranjan
| Bereich | Was es tut |
|---|
| Aufklärung | Decodierung + Risikoanalyse |
| Signatur / Algorithmus | alg:none-Varianten, Algorithmusverwirrung (RS/ES → HMAC), Neu-Signierung mit HS/RS/PS/ES/EdDSA, Signatur-Entfernung / Bit-Flip |
| Schlüsselauflösungs-Header | jwk (CVE-2018-0114), jku, x5u, x5c-Injection – mit optionalem integriertem lokalem Hosting |
| Claims / Schlüssel | kid-Pfad-Traversal / SQLi / Befehlsinjektion, interaktive Claim-Manipulation, Offline-Knacken von HMAC-Geheimnissen |
| Automatisierung | Ein-Klick-"empfohlene Suite", die jedes anwendbare Token in eine Datei schreibt |