Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
JWTweak — Détecte l'algorithme du jeton JWT en entrée et propose des options pour générer un nouveau jeton JWT basé sur l'algorithme sélectionné par l'utilisateur. | Kitploit
Outils/GitHubGitHub/rishuranjanofficial/jwtweak
Génération de PayloadsAnalyse des VulnérabilitésSécurité WebCryptographieTests d'IntrusionAuthentification
GitHubrishuranjanofficial/jwtweak

JWTweak

Détecte l'algorithme du jeton JWT en entrée et propose des options pour générer un nouveau jeton JWT basé sur l'algorithme sélectionné par l'utilisateur.

Voir le dépôt
10319il y a 1 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

JWTweak

GitHub stars GitHub forks

Introduction

JWTweak est un kit de test de sécurité JWT guidé et entièrement hors ligne. Il détecte l'algorithme d'un jeton d'entrée, l'analyse pour les configurations risquées, recommande les attaques adaptées et vous guide à travers chacune — aucun indicateur à mémoriser.

Exécutez-le simplement :

root@kitploit:~
python3 JWTweak.py

Collez un jeton, et JWTweak le décode, affiche un rapport de risques, et présente un menu intelligent avec les attaques pertinentes mises en évidence. Chaque attaque s'exécute 100% hors ligne — rien n'est jamais envoyé sur le réseau.

⚠️ Uniquement pour les tests de sécurité et la recherche autorisés.

Téléchargement

MéthodeCommande / Lien
Cloner le projet complet (recommandé)git clone https://github.com/rishuranjanofficial/JWTweak.git
Téléchargement direct du scriptJWTweak.py
Dernière versionPage des versions
root@kitploit:~
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py

Points forts

  • Zéro indicateur. Exécutez-le, collez un jeton, suivez le menu. Rien à chercher.
  • Entièrement hors ligne. Aucune attaque n'effectue d'appel réseau. Les artefacts jku/x5u sont générés localement, et JWTweak peut même démarrer un serveur web local intégré pour les héberger sans service externe.
  • Intelligent et guidé. Décode automatiquement, effectue une analyse des risques, et marque les attaques pertinentes pour votre jeton comme recommandées.
  • TUI soignée via rich — panneaux, JSON avec coloration syntaxique, tableau des risques et barre de progression en direct pour le craquage. Retour automatique à une interface texte simple et propre si rich n'est pas installé.

Couverture des attaques

Prérequis

  • Python 3.8+
  • pip install -r requirements.txt

PyJWT et cryptography sont requis ; rich est optionnel (recommandé) et n'affecte que la présentation.

Utilisation

Normalement, vous ne passez aucun argument :

root@kitploit:~
python3 JWTweak.py

Pour plus de commodité, vous pouvez pré-charger un jeton ou un fichier, ou forcer l'interface texte simple :

root@kitploit:~
python3 JWTweak.py eyJhbG...              # start with a token
python3 JWTweak.py token.jwt              # start with a file
python3 JWTweak.py --no-rich --no-color   # plain-text UI

En savoir plus

Une procédure complète étape par étape avec des preuves de concept (alg:none et confusion d'algorithme) contre une application de démonstration volontairement vulnérable est disponible ici : JWTweak : Kit de test de sécurité JWT

Auteur

Rishu Ranjan

Télécharger l’outil
DomaineFonction
Reconnaissancedécodage + analyse des risques
Signature / algorithmevariantes alg:none, confusion d'algorithme (RS/ES → HMAC), re-signature avec HS/RS/PS/ES/EdDSA, suppression de signature / bit-flip
En-têtes de résolution de cléinjection jwk (CVE-2018-0114), jku, x5u, x5c — avec hébergement local intégré optionnel
Revendications / cléstraversée de chemin / SQLi / injection de commande via kid, falsification interactive des revendications, craquage de secret HMAC hors ligne
Automatisationsuite « recommandée » en un clic qui écrit chaque jeton applicable dans un fichier