Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
jwt-cracker — Simple craqueur par force brute de jetons JWT HS256, HS384 et HS512. | Kitploit
Outils/GitHubGitHub/lmammino/jwt-cracker
Cassage de Mots de PasseSécurité WebAuthentification
GitHublmammino/jwt-cracker

jwt-cracker

Simple craqueur par force brute de jetons JWT HS256, HS384 et HS512.

Voir le dépôtSite web
1.2k167il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

npm npm Rawsec's CyberSecurity Inventory GitHub stars GitHub license

jwt-cracker

Craqueur par force brute simple pour tokens JWT HS256, HS384 et HS512.

Efficace uniquement pour casser les tokens JWT avec des secrets faibles. Recommandation : Utilisez des secrets longs et forts ou des tokens RS256.

Installation

Avec npm :

root@kitploit:~
npm install --global jwt-cracker

Utilisation

Depuis la ligne de commande :

root@kitploit:~
jwt-cracker -t <token> [-a <alphabet>] [--max <maxLength>] [-d <dictionaryFilePath>] [-f]

Où :

  • token : la chaîne complète du token JWT HS256‑512 à casser
  • alphabet : l'alphabet à utiliser pour la force brute (par défaut : "abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789")
  • maxLength : la longueur maximale de la chaîne générée lors de la force brute (par défaut : 12)
  • dictionaryFilePath : chemin vers une liste de mots de passe (un par ligne) à utiliser au lieu de la force brute
  • force : force l'exécution du script lorsque le token n'est pas valide

Prérequis

Ce script nécessite Node.js version 16.0.0 ou supérieure

Exemple

Casser l'exemple par défaut de jwt.io :

root@kitploit:~
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -a abcdefghijklmnopqrstuwxyz --max 6

Cela prend environ 2 heures sur un Macbook Pro (2,5 GHz quad-core Intel Core i7).

Ou en utilisant une liste de mots de passe provenant de https://github.com/danielmiessler/SecLists

root@kitploit:~
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -d darkweb2017-top10000.txt

Cela prend moins d'une seconde.

Contribution

Tout le monde est le bienvenu pour contribuer à ce projet. Vous pouvez contribuer simplement en soumettant des bugs ou en suggérant des améliorations en ouvrant une issue sur GitHub.

Licence

Sous licence MIT. © Luciano Mammino.

Télécharger l’outil