JWTXposer
Outil automatisé de découverte et d'analyse de JWT pour les chasseurs de bugs et les équipes rouges
Qu'est-ce que JWTXposer ?

JWTXposer est un outil de reconnaissance automatisé qui analyse les archives publiques comme la Wayback Machine, extrait les jetons JWT divulgués et les décode pour identifier des informations potentiellement exploitables.
Conçu spécifiquement pour les chasseurs de bugs, les équipes rouges et les joueurs de CTF, JWTXposer élimine la chasse manuelle aux JWT et met en évidence les revendications juteuses comme userId, access_token, scope, authType, etc.
Il effectue une reconnaissance passive automatisée, une analyse d'endpoints actifs et un décodage de JWT pour extraire des jetons intéressants pouvant mener à :
- 🔓 Contrôle d'accès brisé
- 🔐 Élévation de privilèges
- 🕵️♂️ Attaques par rejeu de jetons
- 🧬 Découverte de clés de signature faibles
🔍 Pourquoi JWTXposer existe
De nombreuses applications exposent des JWT :
- Dans d'anciens endpoints archivés (par ex. via Wayback Machine)
- À l'intérieur de paramètres de requête ou de chemins d'API
- Intégrés dans des URL, fichiers JS ou redirections
Ces jetons peuvent encore :
- Être valides pour un rejeu
- Contenir des revendications sensibles (comme des rôles, des ID utilisateur, des jetons d'accès)
- Être mal validés (
alg: none, jetons expirés acceptés)
Fonctionnalités
- Scanne la Wayback Machine pour des endpoints archivés
- Extrait les JWT des URL, des chaînes de requête et des paramètres de chemin
- Décode automatiquement les JWT (aucune clé secrète requise)
- Met en évidence les revendications JWT sensibles (userId, scope, authType, etc.)
- Vérifie les endpoints actifs toujours accessibles
- Utilise le
multi-threading pour la rapidité (configurable !)
- Sauvegarde les résultats dans un fichier JSON structuré
- Affiche un tableau récapitulatif colorisé grâce à
rich
Démo
Regardez JWTXposer en action :

Installation
Cloner le dépôt
git clone https://github.com/yourusername/JWTXposer.git
cd JWTXposer
Installer les dépendances
pip install -r requirements.txt
Sortie
Les résultats sont sauvegardés dans :

Fonctionnalités à venir
- Test de rejeu de jetons (automatique)
- Mode plugin Burp Suite
- Module de dorking GitHub / Google
- Fuzzing JWT (rôle, alg, scope)
- Détection d'anomalies sur les jetons (basée sur ML)