
Kit profesional de pruebas de seguridad JWT. Analiza, descifra, falsifica y explota JSON Web Tokens con 15+ comprobaciones de vulnerabilidades, wordlist de 100k secretos y ataques específicos de CVE (CVE-2022-21449, CVE-2018-0114).
/ | | () | |
| | | | __ _ _ _ __ ___ | | _ _ __ ___ _ __ ___ _ __
| | | |/ | | '_ _ \ | | | | | ' ` _ | ' \ / _ \ '__|
| || | (| | | | | | | || | || | | | | | | |) | / |
_||_,||| || ||/ |_,|| || || ./ _|_|
|/ | |
|_| v0.1.0
Kit profesional de pruebas de seguridad para JWT. Analiza, descifra, falsifica y explota JSON Web Tokens con más de 15 comprobaciones de vulnerabilidades, una wordlist de 100k secretos y ataques específicos de CVE.
Análisis Principal
Ataques Avanzados
Descifrado de Secretos
pip install -e .
# Analyze a token
claimjumper analyze eyJhbGciOiJIUzI1NiIs...
# Generate attack tokens
claimjumper advanced-attacks <token>
# Crack secret (8 threads)
claimjumper crack <token> -t 8
# Full security audit
claimjumper full-audit <token>
Abre jwt_analyzer.html para una interfaz web mínima con:
0 — Análisis completado / No se encontró ningún secreto1 — Vulnerabilidades encontradas / Se descifró el secreto2 — ErrorMIT
ClaimJumper — Solo para pruebas de seguridad autorizadas.
| Comando | Descripción |
|---|
analyze | Analiza JWT en busca de vulnerabilidades |
advanced-attacks | Genera tokens de ataque basados en CVE |
full-audit | Evaluación de seguridad completa |
crack | Fuerza bruta de secretos multihilo |
forge-none | Crea un token con alg=none |
forge | Crea un token firmado |
decode | Decodifica y muestra el token |
playbook | Escaneo de seguridad automatizado |
fuzz | Fuzz de claims JWT |
keygen | Genera claves RSA/ECDSA |
| Comprobación | Severidad |
|---|
| alg=none | CRÍTICO |
| Confusión de Algoritmo | CRÍTICO |
| Falta exp | ALTO |
| Inyección JKU/X5U | ALTO |
| Inyección Kid | ALTO |
| Algoritmo Débil | MEDIO |
| Datos Sensibles | MEDIO |