
Détecte l'algorithme du jeton JWT en entrée et propose des options pour générer un nouveau jeton JWT basé sur l'algorithme sélectionné par l'utilisateur.
JWTweak est un kit de test de sécurité JWT guidé et entièrement hors ligne. Il détecte l'algorithme d'un jeton d'entrée, l'analyse pour les configurations risquées, recommande les attaques adaptées et vous guide à travers chacune — aucun indicateur à mémoriser.
Exécutez-le simplement :
python3 JWTweak.py
Collez un jeton, et JWTweak le décode, affiche un rapport de risques, et présente un menu intelligent avec les attaques pertinentes mises en évidence. Chaque attaque s'exécute 100% hors ligne — rien n'est jamais envoyé sur le réseau.
⚠️ Uniquement pour les tests de sécurité et la recherche autorisés.
| Méthode | Commande / Lien |
|---|---|
| Cloner le projet complet (recommandé) | git clone https://github.com/rishuranjanofficial/JWTweak.git |
| Téléchargement direct du script | JWTweak.py |
| Dernière version | Page des versions |
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py
jku/x5u sont générés localement, et JWTweak peut même démarrer un serveur web local intégré pour les héberger sans service externe.rich — panneaux, JSON avec coloration syntaxique, tableau des risques et barre de progression en direct pour le craquage. Retour automatique à une interface texte simple et propre si rich n'est pas installé.pip install -r requirements.txtPyJWT et cryptography sont requis ; rich est optionnel (recommandé) et n'affecte que la présentation.
Normalement, vous ne passez aucun argument :
python3 JWTweak.py
Pour plus de commodité, vous pouvez pré-charger un jeton ou un fichier, ou forcer l'interface texte simple :
python3 JWTweak.py eyJhbG... # start with a token
python3 JWTweak.py token.jwt # start with a file
python3 JWTweak.py --no-rich --no-color # plain-text UI
Une procédure complète étape par étape avec des preuves de concept (alg:none et confusion d'algorithme) contre une application de démonstration volontairement vulnérable est disponible ici : JWTweak : Kit de test de sécurité JWT
Rishu Ranjan
| Domaine | Fonction |
|---|
| Reconnaissance | décodage + analyse des risques |
| Signature / algorithme | variantes alg:none, confusion d'algorithme (RS/ES → HMAC), re-signature avec HS/RS/PS/ES/EdDSA, suppression de signature / bit-flip |
| En-têtes de résolution de clé | injection jwk (CVE-2018-0114), jku, x5u, x5c — avec hébergement local intégré optionnel |
| Revendications / clés | traversée de chemin / SQLi / injection de commande via kid, falsification interactive des revendications, craquage de secret HMAC hors ligne |
| Automatisation | suite « recommandée » en un clic qui écrit chaque jeton applicable dans un fichier |