Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
jwt-hack — Kit de herramientas de hackeo de JSON Web Token | Kitploit
Herramientas/GitHubGitHub/hahwul/jwt-hack
Descifrado de ContraseñasEscáneres de VulnerabilidadesHerramientas de Cifrado/DescifradoGeneración de PayloadsSeguridad WebPruebas de Penetración
GitHubhahwul/jwt-hack

jwt-hack

Kit de herramientas de hackeo de JSON Web Token

Ver Repositorio
1.0k12114hace 6 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web
jwt-hack

Kit de herramientas para hackear JSON Web Tokens


Un kit de herramientas de alto rendimiento para probar, analizar y atacar JSON Web Tokens.

Instalación

Cargo

root@kitploit:~
cargo install jwt-hack

Homebrew

root@kitploit:~
brew install jwt-hack

Snapcraft (Ubuntu)

root@kitploit:~
sudo snap install jwt-hack

Desde el código fuente

root@kitploit:~
git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .

Imágenes Docker

GHCR

root@kitploit:~
docker pull ghcr.io/hahwul/jwt-hack:latest

Docker Hub

root@kitploit:~
docker pull hahwul/jwt-hack:v2.6.0

Características

Uso básico

Decodificar un JWT

Puedes decodificar tanto JWTs normales como comprimidos con DEFLATE. La herramienta detectará y descomprimirá automáticamente los tokens comprimidos.

root@kitploit:~
jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN

Decodificar un JWE

Decodifica tokens JWE (JSON Web Encryption) para analizar su estructura. La herramienta detecta automáticamente el formato JWE (5 partes) y muestra los detalles de cifrado.

root@kitploit:~
# Decodificar estructura de token JWE
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn

# Muestra la cabecera JWE, clave cifrada, IV, texto cifrado y etiqueta de autenticación

Codificar un JWT

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret

Codificar un JWT con compresión DEFLATE

Puedes usar la opción --compress para aplicar compresión DEFLATE al payload del JWT.

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
root@kitploit:~
# Con clave privada
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256

Codificar un JWE

Crea tokens JWE (JSON Web Encryption) para probar escenarios de JWT cifrados.

root@kitploit:~
# Codificación JWE básica
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret

# Los tokens JWE están cifrados y solo pueden descifrarse con la clave adecuada
jwt-hack encode '{"sensitive":"data"}' --jwe

Verificar un JWT

Comprueba si la firma de un JWT es válida utilizando el secreto o la clave proporcionados.

root@kitploit:~
# Con secreto (algoritmos HMAC como HS256, HS384, HS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret

# Con clave privada (para algoritmos asimétricos como RS256, ES256, EdDSA)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key

Descifrar un JWT

Los ataques de diccionario y fuerza bruta también admiten JWTs comprimidos con DEFLATE.

root@kitploit:~
# Ataque de diccionario
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN

# Ataque de fuerza bruta
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4

Generar payloads

root@kitploit:~
jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com

Escanear vulnerabilidades

Escanea automáticamente tokens JWT en busca de problemas de seguridad y vulnerabilidades comunes.

root@kitploit:~
# Escaneo completo incluyendo detección de secretos débiles y generación de payloads
jwt-hack scan JWT_TOKEN

# Omitir descifrado de secretos para resultados más rápidos
jwt-hack scan JWT_TOKEN --skip-crack

# Omitir generación de payloads
jwt-hack scan JWT_TOKEN --skip-payloads

# Usar lista de palabras personalizada para detección de secretos débiles
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt

# Limitar intentos de prueba de secretos
jwt-hack scan JWT_TOKEN --max-crack-attempts 50

El comando de escaneo comprueba:

  • Vulnerabilidad de algoritmo none: Detecta si el token acepta tokens sin firmar
  • Secretos débiles: Prueba contraseñas comunes (personalizable con lista de palabras)
  • Confusión de algoritmos: Identifica tokens vulnerables a ataques RS256->HS256
  • Problemas de expiración del token: Comprueba claims de expiración ausentes o incorrectas
  • Claims de seguridad faltantes: Verifica la presencia de claims JWT recomendados
  • Inyección en cabecera kid: Detecta posibles vulnerabilidades de inyección SQL/ruta
  • Ataques de cabecera JKU/X5U: Identifica vectores de ataque por suplantación de URL

Servidor (API REST)

Inicia una API REST local para automatización e integraciones. Para requerir autenticación, usa --api-key e incluye X-API-KEY en las solicitudes.

root@kitploit:~
# Iniciar en localhost:3000 con protección por clave API
jwt-hack server --api-key your-api-key

# Ejemplo de solicitud (debe incluir X-API-KEY cuando se establece --api-key)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'

Modo servidor MCP (Protocolo de Contexto de Modelo)

jwt-hack puede ejecutarse como servidor MCP, permitiendo que los modelos de IA interactúen con la funcionalidad JWT mediante un protocolo estandarizado.

root@kitploit:~
# Iniciar servidor MCP (se comunica mediante stdio)
jwt-hack mcp

El servidor MCP expone las siguientes herramientas:

Ejemplo de uso de MCP

El servidor MCP está diseñado para ser utilizado por modelos de IA y clientes MCP. Cada herramienta acepta parámetros JSON y devuelve respuestas estructuradas.

Herramienta Decode:

root@kitploit:~
{
  "name": "decode",
  "arguments": {
    "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..."
  }
}

Herramienta Encode:

root@kitploit:~
{
  "name": "encode",
  "arguments": {
    "json": "{\"sub\":\"1234\",\"name\":\"test\"}",
    "secret": "mysecret",
    "algorithm": "HS256"
  }
}

Ejemplos de integración con clientes MCP

Puedes conectar el servidor MCP de jwt-hack a clientes populares compatibles con MCP. Asegúrate de que el binario jwt-hack esté en tu sistema y sea accesible por el cliente.

VSCode

root@kitploit:~
{
  "servers": {
    "jwt-hack": {
      "type": "stdio",
      "command": "jwt-hack",
      "args": [
        "mcp"
      ]
    }
  },
  "inputs": []
}

Claude Desktop

root@kitploit:~
{
  "mcpServers": {
    "jwt-hack": {
      "command": "jwt-hack",
      "args": ["mcp"],
      "env": {}
    }
  }
}

Algoritmos compatibles

Algoritmos de firma (JWS)

Algoritmos de cifrado (JWE)

AlgoritmoDescripción
A128GCMAES-GCM usando clave de 128 bits
A256GCMAES-GCM usando clave de 256 bits

Algoritmos de gestión de claves (JWE)

AlgoritmoDescripción
dirUso directo de clave simétrica compartida

Soporte de compresión DEFLATE

Soporte de compresión DEFLATE El kit de herramientas jwt-hack admite compresión DEFLATE para JWTs.

  • Usa la opción --compress con encode para generar JWTs comprimidos.
  • Los modos decode y crack detectan y manejan automáticamente los JWTs comprimidos.

Contribuir

Urx es un proyecto de código abierto y está hecho con ❤️ Si quieres contribuir a este proyecto, consulta CONTRIBUTING.md y envía un Pull-Request con tu contenido genial.

Descargar herramienta
ModoDescripciónSoporte
EncodeCodificador JWT/JWEBasado en secreto / Basado en clave / Algoritmo / Cabecera personalizada / Compresión DEFLATE / JWE
DecodeDecodificador JWT/JWEAlgoritmo, Comprobación de fecha de emisión, Compresión DEFLATE, Estructura JWE
VerifyVerificador JWTBasado en secreto / Basado en clave (para algoritmos asimétricos)
CrackDescifrador de secretosAtaque de diccionario / Fuerza bruta / Compresión DEFLATE
PayloadGenerador de payloads de ataque JWTnone / jku&x5u / alg_confusion (firmado mediante --public-key) / inyección de kid & claim / manipulación de claims / maleabilidad de firma / sondas JWE / x5c / cty
ScanEscáner de vulnerabilidadesComprobaciones de seguridad automatizadas para vulnerabilidades JWT comunes
ServerServidor APIEjecutar modo servidor API (http://localhost:3000)
MCPServidor de Protocolo de Contexto de ModeloIntegración de modelos de IA mediante protocolo estandarizado
HerramientaDescripciónParámetros
decodeDecodificar tokens JWTtoken (cadena)
encodeCodificar JSON a JWTjson (cadena), secret (opcional), algorithm (predeterminado: HS256), no_signature (booleano)
verifyVerificar firmas JWTtoken (cadena), secret (opcional), validate_exp (booleano)
crackDescifrar tokens JWTtoken (cadena), mode (dict/brute), chars (cadena), max (número)
payloadGenerar payloads de ataquetoken (cadena), target (cadena), jwk_attack (opcional), jwk_protocol (predeterminado: https), public_key (PEM/ruta opcional para alg-confusion firmado)
AlgoritmoDescripciónTipo
HS256HMAC usando SHA-256Simétrico
HS384HMAC usando SHA-384Simétrico
HS512HMAC usando SHA-512Simétrico
RS256RSASSA-PKCS1-v1_5 usando SHA-256Asimétrico
RS384RSASSA-PKCS1-v1_5 usando SHA-384Asimétrico
RS512RSASSA-PKCS1-v1_5 usando SHA-512Asimétrico
ES256ECDSA usando P-256 y SHA-256Asimétrico
ES384ECDSA usando P-384 y SHA-384Asimétrico
PS256RSASSA-PSS usando SHA-256Asimétrico
PS384RSASSA-PSS usando SHA-384Asimétrico
PS512RSASSA-PSS usando SHA-512Asimétrico
EdDSAAlgoritmo de firma digital de curva de EdwardsAsimétrico
noneSin firma digital-