Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
JWTweak — Erkennt den Algorithmus des eingegebenen JWT-Tokens und bietet Optionen zur Generierung eines neuen JWT-Tokens basierend auf dem vom Benutzer ausgewählten Algorithmus. | Kitploit
Tools/GitHubGitHub/rishuranjanofficial/jwtweak
Payload-GenerierungSchwachstellenanalyseWebsicherheitKryptographiePenetrationstestsAuthentifizierung
GitHubrishuranjanofficial/jwtweak

JWTweak

Erkennt den Algorithmus des eingegebenen JWT-Tokens und bietet Optionen zur Generierung eines neuen JWT-Tokens basierend auf dem vom Benutzer ausgewählten Algorithmus.

Repository anzeigen
10319vor 1 MonatVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

JWTweak

GitHub stars GitHub forks

Einleitung

JWTweak ist ein geführtes, vollständig offline arbeitendes Toolkit für JWT-Sicherheitstests. Es erkennt den Algorithmus eines eingegebenen Tokens, analysiert es auf riskante Konfigurationen, empfiehlt die passenden Angriffe und führt Sie durch jeden einzelnen – keine Flags zum Merken.

Einfach ausführen:

root@kitploit:~
python3 JWTweak.py

Token einfügen, und JWTweak decodiert es, zeigt einen Risikobericht an und präsentiert ein intelligentes Menü mit den relevanten Angriffen hervorgehoben. Jeder Angriff läuft 100% offline – es wird niemals etwas über das Netzwerk gesendet.

⚠️ Nur für autorisierte Sicherheitstests und Forschung.

Download

MethodeBefehl / Link
Das vollständige Projekt klonen (empfohlen)git clone https://github.com/rishuranjanofficial/JWTweak.git
Direkter Skript-DownloadJWTweak.py
Neueste VersionReleases page
root@kitploit:~
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py

Highlights

  • Keine Flags. Ausführen, Token einfügen, Menü folgen. Nichts nachzuschlagen.
  • Vollständig offline. Kein Angriff führt einen Netzwerkaufruf durch. jku/x5u-Artefakte werden lokal generiert, und JWTweak kann sogar einen integrierten lokalen Webserver starten, sodass Sie sie ohne externen Dienst hosten können.
  • Intelligent & geführt. Automatisches Decodieren, Risikoanalyse und Markierung der Angriffe, die für Ihr Token sinnvoll sind, als empfohlen.
  • Aufpolierte TUI via rich – Panels, syntaxhervorgehobenes JSON, eine Risikotabelle und ein Live-Knack-Fortschrittsbalken. Fällt automatisch auf eine saubere reine Text-UI zurück, wenn rich nicht installiert ist.

Angriffsabdeckung

Anforderungen

  • Python 3.8+
  • pip install -r requirements.txt

PyJWT und cryptography werden benötigt; rich ist optional (empfohlen) und beeinflusst nur die Darstellung.

Verwendung

Normalerweise übergibt man nichts:

root@kitploit:~
python3 JWTweak.py

Der Einfachheit halber können Sie ein Token oder eine Datei vorladen oder die reine Text-UI erzwingen:

root@kitploit:~
python3 JWTweak.py eyJhbG...              # mit einem Token starten
python3 JWTweak.py token.jwt              # mit einer Datei starten
python3 JWTweak.py --no-rich --no-color   # reine Text-UI

Weiterlesen

Eine vollständige Schritt-für-Schritt-Anleitung mit Proof-of-Concepts (alg:none und Algorithmusverwirrung) gegen eine absichtlich angreifbare Demo-App finden Sie hier: JWTweak: JWT Security Testing Toolkit

Autor

Rishu Ranjan

Tool herunterladen
BereichWas es tut
AufklärungDecodierung + Risikoanalyse
Signatur / Algorithmusalg:none-Varianten, Algorithmusverwirrung (RS/ES → HMAC), Neu-Signierung mit HS/RS/PS/ES/EdDSA, Signatur-Entfernung / Bit-Flip
Schlüsselauflösungs-Headerjwk (CVE-2018-0114), jku, x5u, x5c-Injection – mit optionalem integriertem lokalem Hosting
Claims / Schlüsselkid-Pfad-Traversal / SQLi / Befehlsinjektion, interaktive Claim-Manipulation, Offline-Knacken von HMAC-Geheimnissen
AutomatisierungEin-Klick-"empfohlene Suite", die jedes anwendbare Token in eine Datei schreibt