
Detecta el algoritmo del token JWT de entrada y proporciona opciones para generar un nuevo token JWT basado en el algoritmo seleccionado por el usuario.
JWTweak es un kit de herramientas de prueba de seguridad JWT guiado y completamente offline. Detecta el algoritmo de un token de entrada, lo analiza para detectar configuraciones riesgosas, recomienda los ataques que corresponden y te guía a través de cada uno — sin banderas que memorizar.
Solo ejecútalo:
python3 JWTweak.py
Pega un token, y JWTweak lo decodifica, muestra un informe de riesgos y presenta un menú inteligente con los ataques relevantes resaltados. Cada ataque se ejecuta 100% offline — nunca se envía nada a través de la red.
⚠️ Solo para pruebas de seguridad autorizadas e investigación.
| Método | Comando / Enlace |
|---|
| Clonar el proyecto completo (recomendado) | git clone https://github.com/rishuranjanofficial/JWTweak.git |
| Descarga directa del script | JWTweak.py |
| Última versión | Página de versiones |
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py
jku/x5u se generan localmente, y JWTweak puede incluso iniciar un servidor web local integrado para que puedas alojarlos sin ningún servicio externo.rich — paneles, JSON con resaltado de sintaxis, una tabla de riesgos y una barra de progreso de cracking en vivo. Vuelve automáticamente a una interfaz de texto plano limpia si rich no está instalado.| Área | Qué hace |
|---|---|
| Reconocimiento | decodificación + análisis de riesgos |
| Firma / algoritmo | variantes alg:none, confusión de algoritmo (RS/ES → HMAC), refirmar con HS/RS/PS/ES/EdDSA, eliminación de firma / bit-flip |
| Encabezados de resolución de clave | inyección de jwk (CVE-2018-0114), jku, x5u, x5c — con alojamiento local integrado opcional |
| Reclamos / claves | travesía de rutas kid / SQLi / inyección de comandos, manipulación interactiva de reclamos, cracking de secretos HMAC offline |
| Automatización | suite recomendada con un solo clic que escribe cada token aplicable en un archivo |
pip install -r requirements.txtPyJWT y cryptography son requeridos; rich es opcional (recomendado) y solo afecta la presentación.
Normalmente no pasas nada:
python3 JWTweak.py
Para mayor comodidad, puedes precargar un token o archivo, o forzar la interfaz de texto plano:
python3 JWTweak.py eyJhbG... # iniciar con un token
python3 JWTweak.py token.jwt # iniciar con un archivo
python3 JWTweak.py --no-rich --no-color # interfaz de texto plano
Un tutorial completo con pruebas de concepto paso a paso (alg:none y confusión de algoritmo) contra una aplicación demo deliberadamente vulnerable está disponible aquí: JWTweak: Kit de Pruebas de Seguridad JWT
Rishu Ranjan