Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
jwt-hack — Kit de herramientas de hackeo de JSON Web Token | Kitploit
Herramientas/GitHubGitHub/hahwul/jwt-hack
Descifrado de ContraseñasEscáneres de VulnerabilidadesHerramientas de Cifrado/DescifradoGeneración de PayloadsSeguridad WebPruebas de Penetración
GitHubhahwul/jwt-hack

jwt-hack

Kit de herramientas de hackeo de JSON Web Token

Ver Repositorio
1.0k12128hace 1 díaRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web
jwt-hack

Kit de herramientas para hackear JSON Web Tokens


Un kit de herramientas de alto rendimiento para probar, analizar y atacar JSON Web Tokens.

Instalación

Cargo

cargo install jwt-hack

Homebrew

brew install jwt-hack

Snapcraft (Ubuntu)

sudo snap install jwt-hack

Chocolatey (Windows)

choco install jwt-hack

Desde el código fuente

git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .

Imágenes de Docker

GHCR

docker pull ghcr.io/hahwul/jwt-hack:latest

Docker Hub

docker pull hahwul/jwt-hack:v2.6.0

Características

ModoDescripciónSoporte
EncodeCodificador JWT/JWEBasado en secreto / Basado en clave / Algoritmo / Cabecera personalizada / Compresión DEFLATE / JWE
DecodeDecodificador JWT/JWEAlgoritmo, Verificación de emisión, Compresión DEFLATE, Estructura JWE
VerifyVerificador de JWTBasado en secreto / Basado en clave (para algoritmos asimétricos)
CrackDescifrador de secretosAtaque de diccionario / Fuerza bruta / Compresión DEFLATE
PayloadGenerador de payloads de ataque JWTnone / jku&x5u / alg_confusion (firmado mediante --public-key) / inyección de kid y claims / manipulación de claims / maleabilidad de firma / sondas JWE / x5c / cty
ScanEscáner de vulnerabilidadesComprobaciones de seguridad automatizadas para vulnerabilidades comunes de JWT
ServerServidor APIEjecutar el modo Servidor API (http://localhost:3000)
MCPServidor de Protocolo de Contexto de ModeloIntegración de modelos de IA mediante protocolo estandarizado

Uso básico

Decodificar un JWT

Puedes decodificar tanto JWTs normales como comprimidos con DEFLATE. La herramienta detectará y descomprimirá automáticamente los tokens comprimidos.

jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN

Decodificar un JWE

Decodifica tokens JWE (JSON Web Encryption) para analizar su estructura. La herramienta detecta automáticamente el formato JWE (5 partes) y muestra los detalles de cifrado.

# Decodificar la estructura del token JWE
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn

# Muestra la cabecera JWE, la clave cifrada, el IV, el texto cifrado y la etiqueta de autenticación

Codificar un JWT

jwt-hack encode '{"sub":"1234"}' --secret=your-secret

Codificar un JWT con compresión DEFLATE

Puedes usar la opción --compress para aplicar compresión DEFLATE al payload del JWT.

jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
# Con clave privada
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256

Codificar un JWE

Crea tokens JWE (JSON Web Encryption) para probar escenarios de JWT cifrados.

# Codificación JWE básica
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret

# Los tokens JWE están cifrados y solo pueden descifrarse con la clave adecuada
jwt-hack encode '{"sensitive":"data"}' --jwe

Verificar un JWT

Comprueba si la firma de un JWT es válida usando el secreto o la clave proporcionados.

# Con secreto (algoritmos HMAC como HS256, HS384, HS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret

# Con clave privada (para algoritmos asimétricos como RS256, ES256, EdDSA)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key

Crackear un JWT

Los ataques de diccionario y de fuerza bruta también admiten JWTs comprimidos con DEFLATE.

# Ataque de diccionario
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN

# Ataque de fuerza bruta
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4

Generar payloads

jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com

Escanear en busca de vulnerabilidades

Escanea automáticamente tokens JWT en busca de problemas de seguridad y vulnerabilidades comunes.

# Escaneo completo, incluyendo detección de secretos débiles y generación de payloads
jwt-hack scan JWT_TOKEN

# Omitir el crackeo de secretos para obtener resultados más rápidos
jwt-hack scan JWT_TOKEN --skip-crack

# Omitir la generación de payloads
jwt-hack scan JWT_TOKEN --skip-payloads

# Usar una wordlist personalizada para la detección de secretos débiles
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt

# Limitar los intentos de prueba de secretos
jwt-hack scan JWT_TOKEN --max-crack-attempts 50

El comando scan comprueba lo siguiente:

  • Vulnerabilidad del algoritmo none: Detecta si el token acepta tokens sin firma
  • Secretos débiles: Prueba contra contraseñas comunes (personalizable con wordlist)
  • Confusión de algoritmos: Identifica tokens vulnerables a ataques RS256->HS256
  • Problemas de expiración del token: Comprueba si faltan claims de expiración o si son incorrectos
  • Claims de seguridad ausentes: Verifica la presencia de claims JWT recomendados
  • Inyección en la cabecera kid: Detecta posibles vulnerabilidades de inyección SQL/de ruta
  • Ataques a las cabeceras JKU/X5U: Identifica vectores de ataque de suplantación de URL

Servidor (API REST)

Inicia una API REST local para automatización e integraciones. Para requerir autenticación, usa --api-key e incluye X-API-KEY en las peticiones.

# Iniciar en localhost:3000 con protección por API key
jwt-hack server --api-key your-api-key

# Petición de ejemplo (debe incluir X-API-KEY cuando se establece --api-key)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'

Modo servidor MCP (Model Context Protocol)

jwt-hack puede ejecutarse como servidor MCP, permitiendo que los modelos de IA interactúen con la funcionalidad JWT mediante un protocolo estandarizado.

# Iniciar el servidor MCP (se comunica mediante stdio)
jwt-hack mcp

El servidor MCP expone las siguientes herramientas:

Descargar herramienta