Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
jwt-hack — Kit de piratage de jetons Web JSON | Kitploit
Outils/GitHubGitHub/hahwul/jwt-hack
Cassage de Mots de PasseScanners de VulnérabilitésOutils de Chiffrement/DéchiffrementGénération de PayloadsSécurité WebTests d'Intrusion
GitHubhahwul/jwt-hack

jwt-hack

Kit de piratage de jetons Web JSON

Voir le dépôt
1.0k12114il y a 6 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web
jwt-hack

Boîte à outils de piratage de JSON Web Token


Une boîte à outils haute performance pour tester, analyser et attaquer les JSON Web Tokens.

Installation

Cargo

root@kitploit:~
cargo install jwt-hack

Homebrew

root@kitploit:~
brew install jwt-hack

Snapcraft (Ubuntu)

root@kitploit:~
sudo snap install jwt-hack

Depuis les sources

root@kitploit:~
git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .

Images Docker

GHCR

root@kitploit:~
docker pull ghcr.io/hahwul/jwt-hack:latest

Docker Hub

root@kitploit:~
docker pull hahwul/jwt-hack:v2.6.0

Fonctionnalités

Utilisation de base

Décoder un JWT

Vous pouvez décoder les JWT classiques et compressés avec DEFLATE. L'outil détecte et décompresse automatiquement les jetons compressés.

root@kitploit:~
jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN

Décoder un JWE

Décodez les jetons JWE (JSON Web Encryption) pour analyser leur structure. L'outil détecte automatiquement le format JWE (5 parties) et affiche les détails du chiffrement.

root@kitploit:~
# Décoder la structure d'un jeton JWE
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn

# Affiche l'en-tête JWE, la clé chiffrée, l'IV, le texte chiffré et le tag d'authentification

Encoder un JWT

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret

Encoder un JWT avec compression DEFLATE

Vous pouvez utiliser l'option --compress pour appliquer la compression DEFLATE au payload du JWT.

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
root@kitploit:~
# Avec une clé privée
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256

Encoder un JWE

Créez des jetons JWE (JSON Web Encryption) pour tester les scénarios JWT chiffrés.

root@kitploit:~
# Encodage JWE de base
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret

# Les jetons JWE sont chiffrés et ne peuvent être déchiffrés qu'avec la clé appropriée
jwt-hack encode '{"sensitive":"data"}' --jwe

Vérifier un JWT

Vérifie si la signature d'un JWT est valide à l'aide du secret ou de la clé fournis.

root@kitploit:~
# Avec un secret (algorithmes HMAC comme HS256, HS384, HS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret

# Avec une clé privée (pour les algorithmes asymétriques comme RS256, ES256, EdDSA)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key

Craquer un JWT

Les attaques par dictionnaire et par force brute prennent également en charge les JWT compressés avec DEFLATE.

root@kitploit:~
# Attaque par dictionnaire
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN

# Attaque par force brute
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4

Générer des payloads

root@kitploit:~
jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com

Scanner les vulnérabilités

Analysez automatiquement les jetons JWT pour détecter les problèmes de sécurité et les vulnérabilités courants.

root@kitploit:~
# Analyse complète incluant la détection de secrets faibles et la génération de payloads
jwt-hack scan JWT_TOKEN

# Ignorer le craquage de secret pour des résultats plus rapides
jwt-hack scan JWT_TOKEN --skip-crack

# Ignorer la génération de payloads
jwt-hack scan JWT_TOKEN --skip-payloads

# Utiliser une liste de mots personnalisée pour la détection de secrets faibles
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt

# Limiter les tentatives de test de secret
jwt-hack scan JWT_TOKEN --max-crack-attempts 50

La commande scan vérifie :

  • Vulnérabilité d'algorithme none : Détecte si le jeton accepte les jetons non signés
  • Secrets faibles : Teste les mots de passe courants (personnalisables avec une liste de mots)
  • Confusion d'algorithme : Identifie les jetons vulnérables aux attaques RS256->HS256
  • Problèmes d'expiration du jeton : Vérifie l'absence ou l'expiration incorrecte des claims
  • Claims de sécurité manquants : Vérifie la présence des claims JWT recommandés
  • Injection dans l'en-tête kid : Détecte les vulnérabilités potentielles d'injection SQL/chemin
  • Attaques sur les en-têtes JKU/X5U : Identifie les vecteurs d'attaque par usurpation d'URL

Serveur (API REST)

Démarrez une API REST locale pour l'automatisation et les intégrations. Pour exiger une authentification, utilisez --api-key et incluez X-API-KEY dans les requêtes.

root@kitploit:~
# Démarrer sur localhost:3000 avec protection par clé API
jwt-hack server --api-key your-api-key

# Exemple de requête (doit inclure X-API-KEY lorsque --api-key est défini)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'

Mode serveur MCP (Model Context Protocol)

jwt-hack peut fonctionner comme un serveur MCP, permettant aux modèles IA d'interagir avec les fonctionnalités JWT via un protocole standardisé.

root@kitploit:~
# Démarrer le serveur MCP (communique via stdio)
jwt-hack mcp

Le serveur MCP expose les outils suivants :

Exemple d'utilisation MCP

Le serveur MCP est conçu pour être utilisé par les modèles IA et les clients MCP. Chaque outil accepte des paramètres JSON et renvoie des réponses structurées.

Outil Decode :

root@kitploit:~
{
  "name": "decode",
  "arguments": {
    "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..."
  }
}

Outil Encode :

root@kitploit:~
{
  "name": "encode",
  "arguments": {
    "json": "{\"sub\":\"1234\",\"name\":\"test\"}",
    "secret": "mysecret",
    "algorithm": "HS256"
  }
}

Exemples d'intégration de clients MCP

Vous pouvez connecter le serveur MCP de jwt-hack à des clients MCP populaires. Assurez-vous que le binaire jwt-hack est sur votre système et accessible par le client.

VSCode

root@kitploit:~
{
  "servers": {
    "jwt-hack": {
      "type": "stdio",
      "command": "jwt-hack",
      "args": [
        "mcp"
      ]
    }
  },
  "inputs": []
}

Claude Desktop

root@kitploit:~
{
  "mcpServers": {
    "jwt-hack": {
      "command": "jwt-hack",
      "args": ["mcp"],
      "env": {}
    }
  }
}

Algorithmes pris en charge

Algorithmes de signature (JWS)

Algorithmes de chiffrement (JWE)

AlgorithmeDescription
A128GCMAES-GCM utilisant une clé de 128 bits
A256GCMAES-GCM utilisant une clé de 256 bits

Algorithmes de gestion des clés (JWE)

AlgorithmeDescription
dirUtilisation directe de la clé symétrique partagée

Prise en charge de la compression DEFLATE

Prise en charge de la compression DEFLATE La boîte à outils jwt-hack prend en charge la compression DEFLATE pour les JWT.

  • Utilisez l'option --compress avec encode pour générer des JWT compressés.
  • Les modes decode et crack détectent et gèrent automatiquement les JWT compressés.

Contribuer

Urx est un projet open-source réalisé avec ❤️ Si vous souhaitez contribuer à ce projet, veuillez consulter CONTRIBUTING.md et soumettre une Pull-Request avec vos contenus sympas.

Télécharger l’outil
ModeDescriptionSupport
EncodeEncodeur JWT/JWEBasé sur secret / Basé sur clé / Algorithme / En-tête personnalisé / Compression DEFLATE / JWE
DecodeDécodeur JWT/JWEAlgorithme, Vérification de la date d'émission, Compression DEFLATE, Structure JWE
VerifyVérificateur JWTBasé sur secret / Basé sur clé (pour les algorithmes asymétriques)
CrackCraqueur de secretAttaque par dictionnaire / Force brute / Compression DEFLATE
PayloadGénérateur de payloads d'attaque JWTnone / jku&x5u / alg_confusion (signé via --public-key) / injection kid & claim / falsification de claims / malléabilité de signature / sondes JWE / x5c / cty
ScanScanner de vulnérabilitésVérifications de sécurité automatisées pour les vulnérabilités JWT courantes
ServerServeur APIExécuter le mode serveur API (http://localhost:3000)
MCPServeur Model Context ProtocolIntégration de modèles IA via un protocole standardisé
OutilDescriptionParamètres
decodeDécoder les jetons JWTtoken (string)
encodeEncoder du JSON en JWTjson (string), secret (optionnel), algorithm (défaut : HS256), no_signature (boolean)
verifyVérifier les signatures JWTtoken (string), secret (optionnel), validate_exp (boolean)
crackCraquer les jetons JWTtoken (string), mode (dict/brute), chars (string), max (number)
payloadGénérer des payloads d'attaquetoken (string), target (string), jwk_attack (optionnel), jwk_protocol (défaut : https), public_key (PEM/chemin optionnel pour alg-confusion signé)
AlgorithmeDescriptionType
HS256HMAC utilisant SHA-256Symétrique
HS384HMAC utilisant SHA-384Symétrique
HS512HMAC utilisant SHA-512Symétrique
RS256RSASSA-PKCS1-v1_5 utilisant SHA-256Asymétrique
RS384RSASSA-PKCS1-v1_5 utilisant SHA-384Asymétrique
RS512RSASSA-PKCS1-v1_5 utilisant SHA-512Asymétrique
ES256ECDSA utilisant P-256 et SHA-256Asymétrique
ES384ECDSA utilisant P-384 et SHA-384Asymétrique
PS256RSASSA-PSS utilisant SHA-256Asymétrique
PS384RSASSA-PSS utilisant SHA-384Asymétrique
PS512RSASSA-PSS utilisant SHA-512Asymétrique
EdDSAAlgorithme de signature numérique à courbe d'EdwardsAsymétrique
noneAucune signature numérique-