
Kit de test professionnel de sécurité JWT. Analysez, craquez, forgez et exploitez les jetons Web JSON avec plus de 15 vérifications de vulnérabilités, une wordlist de 100 000 secrets et des attaques spécifiques aux CVE (CVE-2022-21449, CVE-2018-0114).
_____ _ _ _
/ ____| | (_) | |
| | | | __ _ _ _ __ ___ | |_ _ _ __ ___ _ __ ___ _ __
| | | |/ _` | | '_ ` _ \ | | | | | '_ ` _ \| '_ \ / _ \ '__|
|____| | (_| | | | | | | | || | |_| | | | | | | |_) | __/ |
\_____|_|\__,_|_|_| |_| |_|/ |\__,_|_| |_| |_| .__/ \___|_|
|__/ | |
|_| v0.1.0
Kit de test de sécurité JWT professionnel. Analysez, craquez, forgez et exploitez les JSON Web Tokens avec plus de 15 vérifications de vulnérabilités, une liste de 100 000 secrets et des attaques spécifiques aux CVE.
Analyse principale
Attaques avancées
Craquage de secret
pip install -e .
# Analyze a token
claimjumper analyze eyJhbGciOiJIUzI1NiIs...
# Generate attack tokens
claimjumper advanced-attacks <token>
# Crack secret (8 threads)
claimjumper crack <token> -t 8
# Full security audit
claimjumper full-audit <token>
| Commande | Description |
|---|---|
analyze | Analyser JWT pour des vulnérabilités |
advanced-attacks | Générer des jetons d'attaque basés sur CVE |
full-audit | Évaluation complète de la sécurité |
crack | Brute-force multithreadé du secret |
forge-none | Créer un token avec alg=none |
forge | Créer un token signé |
decode | Décoder et afficher le token |
playbook | Scan de sécurité automatisé |
fuzz | Fuzzing des claims JWT |
keygen | Générer des clés RSA/ECDSA |
Ouvrez jwt_analyzer.html pour une interface web minimaliste avec :
| Vérification | Sévérité |
|---|---|
| alg=none | CRITIQUE |
| Algorithm Confusion | CRITIQUE |
| Missing exp | ÉLEVÉE |
| JKU/X5U Injection | ÉLEVÉE |
| Kid Injection | ÉLEVÉE |
| Weak Algorithm | MOYENNE |
| Sensitive Data | MOYENNE |
0 — Analyse terminée / Aucun secret trouvé1 — Vulnérabilités trouvées / Secret craqué2 — ErreurMIT
ClaimJumper — Pour des tests de sécurité autorisés uniquement.