
Simple craqueur par force brute de jetons JWT HS256, HS384 et HS512.
Craqueur par force brute simple pour tokens JWT HS256, HS384 et HS512.
Efficace uniquement pour casser les tokens JWT avec des secrets faibles. Recommandation : Utilisez des secrets longs et forts ou des tokens RS256.
Avec npm :
npm install --global jwt-cracker
Depuis la ligne de commande :
jwt-cracker -t <token> [-a <alphabet>] [--max <maxLength>] [-d <dictionaryFilePath>] [-f]
Où :
Ce script nécessite Node.js version 16.0.0 ou supérieure
Casser l'exemple par défaut de jwt.io :
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -a abcdefghijklmnopqrstuwxyz --max 6
Cela prend environ 2 heures sur un Macbook Pro (2,5 GHz quad-core Intel Core i7).
Ou en utilisant une liste de mots de passe provenant de https://github.com/danielmiessler/SecLists
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -d darkweb2017-top10000.txt
Cela prend moins d'une seconde.
Tout le monde est le bienvenu pour contribuer à ce projet. Vous pouvez contribuer simplement en soumettant des bugs ou en suggérant des améliorations en ouvrant une issue sur GitHub.
Sous licence MIT. © Luciano Mammino.