Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
jwt-hack — Kit de piratage de jetons Web JSON | Kitploit
Outils/GitHubGitHub/hahwul/jwt-hack
Cassage de Mots de PasseScanners de VulnérabilitésOutils de Chiffrement/DéchiffrementGénération de PayloadsSécurité WebTests d'Intrusion
GitHubhahwul/jwt-hack

jwt-hack

Kit de piratage de jetons Web JSON

Voir le dépôt
1.0k12128il y a 1 jourVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web
jwt-hack

Boîte à outils de hacking de JSON Web Token


Une boîte à outils haute performance pour tester, analyser et attaquer les JSON Web Tokens.

Installation

Cargo

cargo install jwt-hack

Homebrew

brew install jwt-hack

Snapcraft (Ubuntu)

sudo snap install jwt-hack

Chocolatey (Windows)

choco install jwt-hack

Depuis les sources

git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .

Images Docker

GHCR

docker pull ghcr.io/hahwul/jwt-hack:latest

Docker Hub

docker pull hahwul/jwt-hack:v2.6.0

Fonctionnalités

ModeDescriptionPrise en charge
EncodeEncodeur JWT/JWEBasé sur un secret / Basé sur une clé / Algorithme / En-tête personnalisé / Compression DEFLATE / JWE
DecodeDécodeur JWT/JWEAlgorithme, Vérification de la date d'émission, Compression DEFLATE, Structure JWE
VerifyVérificateur JWTBasé sur un secret / Basé sur une clé (pour les algorithmes asymétriques)
CrackCasseur de secretAttaque par dictionnaire / Force brute / Compression DEFLATE
PayloadGénérateur de payloads d'attaque JWTnone / jku&x5u / alg_confusion (signé via --public-key) / injection kid & claim / altération de claims / malléabilité de signature / sondes JWE / x5c / cty
ScanScanner de vulnérabilitésVérifications de sécurité automatisées pour les vulnérabilités JWT courantes
ServerServeur APIExécuter le mode serveur API (http://localhost:3000)
MCPServeur Model Context ProtocolIntégration de modèles d'IA via un protocole standardisé

Utilisation de base

Décoder un JWT

Vous pouvez décoder à la fois les JWT classiques et ceux compressés avec DEFLATE. L'outil détectera et décompressera automatiquement les jetons compressés.

jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN

Décoder un JWE

Décodez les jetons JWE (JSON Web Encryption) pour analyser leur structure. L'outil détecte automatiquement le format JWE (5 parties) et affiche les détails du chiffrement.

# Decode JWE token structure
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn

# Shows JWE header, encrypted key, IV, ciphertext, and authentication tag

Encoder un JWT

jwt-hack encode '{"sub":"1234"}' --secret=your-secret

Encoder un JWT avec compression DEFLATE

Vous pouvez utiliser l'option --compress pour appliquer une compression DEFLATE à la charge utile du JWT.

jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
# With Private Key
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256

Encoder un JWE

Créez des jetons JWE (JSON Web Encryption) pour tester des scénarios de JWT chiffrés.

# Basic JWE encoding
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret

# JWE tokens are encrypted and can only be decrypted with the proper key
jwt-hack encode '{"sensitive":"data"}' --jwe

Vérifier un JWT

Vérifie si la signature d'un JWT est valide à l'aide du secret ou de la clé fournie.

# With Secret (HMAC algorithms like HS256, HS384, HS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret

# With Private Key (for asymmetric algorithms like RS256, ES256, EdDSA)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key

Casser un JWT

Les attaques par dictionnaire et par force brute prennent également en charge les JWT compressés avec DEFLATE.

# Dictionary attack
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN

# Bruteforce attack
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4

Générer des payloads

jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com

Scanner les vulnérabilités

Analyse automatiquement les jetons JWT à la recherche de problèmes de sécurité et de vulnérabilités courants.

# Full scan including weak secret detection and payload generation
jwt-hack scan JWT_TOKEN

# Skip secret cracking for faster results
jwt-hack scan JWT_TOKEN --skip-crack

# Skip payload generation
jwt-hack scan JWT_TOKEN --skip-payloads

# Use custom wordlist for weak secret detection
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt

# Limit secret testing attempts
jwt-hack scan JWT_TOKEN --max-crack-attempts 50

La commande scan vérifie :

  • Vulnérabilité de l'algorithme none : Détecte si le jeton accepte des jetons non signés
  • Secrets faibles : Teste contre des mots de passe courants (personnalisable avec une wordlist)
  • Confusion d'algorithme : Identifie les jetons vulnérables aux attaques RS256->HS256
  • Problèmes d'expiration de jeton : Vérifie les claims d'expiration manquants ou incorrects
  • Claims de sécurité manquants : Vérifie la présence des claims JWT recommandés
  • Injection d'en-tête Kid : Détecte les vulnérabilités potentielles d'injection SQL/path
  • Attaques par en-tête JKU/X5U : Identifie les vecteurs d'attaque par usurpation d'URL

Serveur (API REST)

Démarrez une API REST locale pour l'automatisation et les intégrations. Pour exiger une authentification, utilisez --api-key et incluez X-API-KEY dans les requêtes.

# Start on localhost:3000 with API key protection
jwt-hack server --api-key your-api-key

# Example request (must include X-API-KEY when --api-key is set)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'

Mode serveur MCP (Model Context Protocol)

jwt-hack peut fonctionner comme serveur MCP, permettant aux modèles d'IA d'interagir avec les fonctionnalités JWT via un protocole standardisé.

# Start MCP server (communicates via stdio)
jwt-hack mcp

Le serveur MCP expose les outils suivants :

Télécharger l’outil