Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
JWTweak — Detecta el algoritmo del token JWT de entrada y proporciona opciones para generar un nuevo token JWT basado en el algoritmo seleccionado por el usuario. | Kitploit
Herramientas/GitHubGitHub/rishuranjanofficial/jwtweak
Generación de PayloadsAnálisis de VulnerabilidadesSeguridad WebCriptografíaPruebas de PenetraciónAutenticación
GitHubrishuranjanofficial/jwtweak

JWTweak

Detecta el algoritmo del token JWT de entrada y proporciona opciones para generar un nuevo token JWT basado en el algoritmo seleccionado por el usuario.

Ver Repositorio
103194hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

JWTweak

GitHub stars GitHub forks

Introducción

JWTweak es un kit de herramientas de prueba de seguridad JWT guiado y completamente offline. Detecta el algoritmo de un token de entrada, lo analiza para detectar configuraciones riesgosas, recomienda los ataques que corresponden y te guía a través de cada uno — sin banderas que memorizar.

Solo ejecútalo:

root@kitploit:~
python3 JWTweak.py

Pega un token, y JWTweak lo decodifica, muestra un informe de riesgos y presenta un menú inteligente con los ataques relevantes resaltados. Cada ataque se ejecuta 100% offline — nunca se envía nada a través de la red.

⚠️ Solo para pruebas de seguridad autorizadas e investigación.

Descarga

MétodoComando / Enlace
Clonar el proyecto completo (recomendado)git clone https://github.com/rishuranjanofficial/JWTweak.git
Descarga directa del scriptJWTweak.py
Última versiónPágina de versiones
root@kitploit:~
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py

Destacados

  • Sin banderas. Ejecútalo, pega un token, sigue el menú. Nada que buscar.
  • Completamente offline. Ningún ataque realiza una llamada de red. Los artefactos jku/x5u se generan localmente, y JWTweak puede incluso iniciar un servidor web local integrado para que puedas alojarlos sin ningún servicio externo.
  • Inteligente y guiado. Decodifica automáticamente, ejecuta un análisis de riesgos y marca los ataques que tienen sentido para tu token como recomendados.
  • TUI pulido a través de rich — paneles, JSON con resaltado de sintaxis, una tabla de riesgos y una barra de progreso de cracking en vivo. Vuelve automáticamente a una interfaz de texto plano limpia si rich no está instalado.

Cobertura de ataques

ÁreaQué hace
Reconocimientodecodificación + análisis de riesgos
Firma / algoritmovariantes alg:none, confusión de algoritmo (RS/ES → HMAC), refirmar con HS/RS/PS/ES/EdDSA, eliminación de firma / bit-flip
Encabezados de resolución de claveinyección de jwk (CVE-2018-0114), jku, x5u, x5c — con alojamiento local integrado opcional
Reclamos / clavestravesía de rutas kid / SQLi / inyección de comandos, manipulación interactiva de reclamos, cracking de secretos HMAC offline
Automatizaciónsuite recomendada con un solo clic que escribe cada token aplicable en un archivo

Requisitos

  • Python 3.8+
  • pip install -r requirements.txt

PyJWT y cryptography son requeridos; rich es opcional (recomendado) y solo afecta la presentación.

Uso

Normalmente no pasas nada:

root@kitploit:~
python3 JWTweak.py

Para mayor comodidad, puedes precargar un token o archivo, o forzar la interfaz de texto plano:

root@kitploit:~
python3 JWTweak.py eyJhbG...              # iniciar con un token
python3 JWTweak.py token.jwt              # iniciar con un archivo
python3 JWTweak.py --no-rich --no-color   # interfaz de texto plano

Leer más

Un tutorial completo con pruebas de concepto paso a paso (alg:none y confusión de algoritmo) contra una aplicación demo deliberadamente vulnerable está disponible aquí: JWTweak: Kit de Pruebas de Seguridad JWT

Autor

Rishu Ranjan

Descargar herramienta