Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
jwt-hack — JSON Web Token हैक टूलकिट | Kitploit
उपकरण/GitHubGitHub/hahwul/jwt-hack
पासवर्ड क्रैकिंगभेद्यता स्कैनरएन्क्रिप्शन/डिक्रिप्शन उपकरणपेलोड जनरेशनवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubhahwul/jwt-hack

jwt-hack

JSON Web Token हैक टूलकिट

रिपॉजिटरी देखें
1.0k121146 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट
jwt-hack

JSON वेब टोकन हैक टूलकिट


JSON वेब टोकन के परीक्षण, विश्लेषण और हमले के लिए एक उच्च-प्रदर्शन टूलकिट।

स्थापना

Cargo

root@kitploit:~
cargo install jwt-hack

Homebrew

root@kitploit:~
brew install jwt-hack

Snapcraft (Ubuntu)

root@kitploit:~
sudo snap install jwt-hack

स्रोत से

root@kitploit:~
git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .

Docker इमेज

GHCR

root@kitploit:~
docker pull ghcr.io/hahwul/jwt-hack:latest

Docker Hub

root@kitploit:~
docker pull hahwul/jwt-hack:v2.6.0

विशेषताएँ

बुनियादी उपयोग

JWT डिकोड करें

आप नियमित और DEFLATE-संपीड़ित दोनों JWT डिकोड कर सकते हैं। टूल स्वचालित रूप से संपीड़ित टोकन का पता लगाएगा और उन्हें डीकंप्रेस करेगा।

root@kitploit:~
jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN

JWE डिकोड करें

उनकी संरचना का विश्लेषण करने के लिए JWE (JSON वेब एन्क्रिप्शन) टोकन डिकोड करें। टूल स्वचालित रूप से JWE प्रारूप (5 भाग) का पता लगाता है और एन्क्रिप्शन विवरण प्रदर्शित करता है।

root@kitploit:~
# JWE टोकन संरचना डिकोड करें
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn

# JWE हेडर, एन्क्रिप्टेड कुंजी, IV, सिफरटेक्स्ट और प्रमाणीकरण टैग दिखाता है

JWT एनकोड करें

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret

DEFLATE संपीड़न के साथ JWT एनकोड करें

JWT पेलोड पर DEFLATE संपीड़न लागू करने के लिए आप --compress विकल्प का उपयोग कर सकते हैं।

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
root@kitploit:~
# निजी कुंजी के साथ
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256

JWE एनकोड करें

एन्क्रिप्टेड JWT परिदृश्यों के परीक्षण के लिए JWE (JSON वेब एन्क्रिप्शन) टोकन बनाएँ।

root@kitploit:~
# बुनियादी JWE एन्कोडिंग
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret

# JWE टोकन एन्क्रिप्टेड होते हैं और केवल सही कुंजी से डिक्रिप्ट किए जा सकते हैं
jwt-hack encode '{"sensitive":"data"}' --jwe

JWT सत्यापित करें

प्रदान किए गए secret या कुंजी का उपयोग करके जाँचता है कि JWT का हस्ताक्षर मान्य है या नहीं।

root@kitploit:~
# Secret के साथ (HMAC एल्गोरिदम जैसे HS256, HS384, HS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret

# निजी कुंजी के साथ (असममित एल्गोरिदम जैसे RS256, ES256, EdDSA के लिए)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key

JWT क्रैक करें

शब्दकोश और ब्रूट फोर्स हमले DEFLATE के साथ संपीड़ित JWT का भी समर्थन करते हैं।

root@kitploit:~
# शब्दकोश हमला
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN

# ब्रूट फोर्स हमला
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4

पेलोड जनरेट करें

root@kitploit:~
jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com

भेद्यताओं के लिए स्कैन करें

सामान्य सुरक्षा मुद्दों और भेद्यताओं के लिए JWT टोकन को स्वचालित रूप से स्कैन करें।

root@kitploit:~
# कमजोर secret का पता लगाने और पेलोड जनरेशन सहित पूर्ण स्कैन
jwt-hack scan JWT_TOKEN

# तेज़ परिणामों के लिए secret क्रैकिंग छोड़ें
jwt-hack scan JWT_TOKEN --skip-crack

# पेलोड जनरेशन छोड़ें
jwt-hack scan JWT_TOKEN --skip-payloads

# कमजोर secret का पता लगाने के लिए कस्टम वर्डलिस्ट का उपयोग करें
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt

# secret परीक्षण प्रयासों को सीमित करें
jwt-hack scan JWT_TOKEN --max-crack-attempts 50

स्कैन कमांड निम्नलिखित की जाँच करता है:

  • None एल्गोरिदम भेद्यता: पता लगाता है कि टोकन अहस्ताक्षरित टोकन स्वीकार करता है या नहीं
  • कमजोर secrets: सामान्य पासवर्ड के विरुद्ध परीक्षण (वर्डलिस्ट के साथ अनुकूलन योग्य)
  • एल्गोरिदम भ्रम: RS256->HS256 हमलों के लिए संवेदनशील टोकन की पहचान करता है
  • टोकन समाप्ति मुद्दे: अनुपस्थित या अनुचित समाप्ति दावों की जाँच करता है
  • लापता सुरक्षा दावे: अनुशंसित JWT दावों की उपस्थिति सत्यापित करता है
  • Kid हेडर इंजेक्शन: संभावित SQL/पथ इंजेक्शन भेद्यताओं का पता लगाता है
  • JKU/X5U हेडर हमले: URL स्पूफिंग हमले वैक्टर की पहचान करता है

सर्वर (REST API)

स्वचालन और एकीकरण के लिए एक स्थानीय REST API प्रारंभ करें। प्रमाणीकरण की आवश्यकता के लिए, --api-key का उपयोग करें और अनुरोधों में X-API-KEY शामिल करें।

root@kitploit:~
# API कुंजी सुरक्षा के साथ localhost:3000 पर प्रारंभ करें
jwt-hack server --api-key your-api-key

# उदाहरण अनुरोध (जब --api-key सेट हो तो X-API-KEY शामिल करना अनिवार्य है)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'

MCP (Model Context Protocol) सर्वर मोड

jwt-hack एक MCP सर्वर के रूप में चल सकता है, जिससे AI मॉडल मानकीकृत प्रोटोकॉल के माध्यम से JWT कार्यक्षमता के साथ बातचीत कर सकते हैं।

root@kitploit:~
# MCP सर्वर प्रारंभ करें (stdio के माध्यम से संचार)
jwt-hack mcp

MCP सर्वर निम्नलिखित टूल प्रदान करता है:

उदाहरण MCP उपयोग

MCP सर्वर AI मॉडल और MCP क्लाइंट द्वारा उपयोग के लिए डिज़ाइन किया गया है। प्रत्येक टूल JSON पैरामीटर स्वीकार करता है और संरचित प्रतिक्रियाएँ लौटाता है।

Decode टूल:

root@kitploit:~
{
  "name": "decode",
  "arguments": {
    "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..."
  }
}

Encode टूल:

root@kitploit:~
{
  "name": "encode",
  "arguments": {
    "json": "{\"sub\":\"1234\",\"name\":\"test\"}",
    "secret": "mysecret",
    "algorithm": "HS256"
  }
}

MCP क्लाइंट एकीकरण उदाहरण

आप jwt-hack के MCP सर्वर को लोकप्रिय MCP-सक्षम क्लाइंट से कनेक्ट कर सकते हैं। सुनिश्चित करें कि jwt-hack बाइनरी आपके सिस्टम पर है और क्लाइंट द्वारा एक्सेस योग्य है।

VSCode

root@kitploit:~
{
  "servers": {
    "jwt-hack": {
      "type": "stdio",
      "command": "jwt-hack",
      "args": [
        "mcp"
      ]
    }
  },
  "inputs": []
}

Claude Desktop

root@kitploit:~
{
  "mcpServers": {
    "jwt-hack": {
      "command": "jwt-hack",
      "args": ["mcp"],
      "env": {}
    }
  }
}

समर्थित एल्गोरिदम

हस्ताक्षर एल्गोरिदम (JWS)

एन्क्रिप्शन एल्गोरिदम (JWE)

एल्गोरिदमविवरण
A128GCM128-बिट कुंजी का उपयोग करके AES-GCM
A256GCM256-बिट कुंजी का उपयोग करके AES-GCM

कुंजी प्रबंधन एल्गोरिदम (JWE)

एल्गोरिदमविवरण
dirसाझा सममित कुंजी का प्रत्यक्ष उपयोग

DEFLATE संपीड़न समर्थन

DEFLATE संपीड़न समर्थन jwt-hack टूलकिट JWT के लिए DEFLATE संपीड़न का समर्थन करता है।

  • संपीड़ित JWT जनरेट करने के लिए encode के साथ --compress विकल्प का उपयोग करें।
  • decode और crack मोड स्वचालित रूप से संपीड़ित JWT का पता लगाते हैं और उन्हें संभालते हैं।

योगदान करें

Urx एक ओपन-सोर्स प्रोजेक्ट है और इसे ❤️ के साथ बनाया गया है यदि आप इस प्रोजेक्ट में योगदान करना चाहते हैं, तो कृपया CONTRIBUTING.md देखें और अपनी बेहतरीन सामग्री के साथ Pull-Request भेजें।

टूल डाउनलोड करें
मोडविवरणसमर्थन
EncodeJWT/JWE एनकोडरSecret आधारित / Key आधारित / Algorithm / Custom Header / DEFLATE Compression / JWE
DecodeJWT/JWE डिकोडरAlgorithm, Issued At Check, DEFLATE Compression, JWE Structure
VerifyJWT सत्यापकSecret आधारित / Key आधारित (असममित एल्गोरिदम के लिए)
CrackSecret क्रैकरDictionary Attack / Brute Force / DEFLATE Compression
PayloadJWT हमला पेलोड जनरेटरnone / jku&x5u / alg_confusion (--public-key के माध्यम से हस्ताक्षरित) / kid & claim injection / claims tampering / signature malleability / JWE probes / x5c / cty
Scanभेद्यता स्कैनरसामान्य JWT भेद्यताओं के लिए स्वचालित सुरक्षा जाँच
ServerAPI सर्वरAPI सर्वर मोड चलाएँ (http://localhost:3000)
MCPModel Context Protocol सर्वरमानकीकृत प्रोटोकॉल के माध्यम से AI मॉडल एकीकरण
टूलविवरणपैरामीटर
decodeJWT टोकन डिकोड करेंtoken (string)
encodeJSON को JWT में एनकोड करेंjson (string), secret (वैकल्पिक), algorithm (डिफ़ॉल्ट: HS256), no_signature (boolean)
verifyJWT हस्ताक्षर सत्यापित करेंtoken (string), secret (वैकल्पिक), validate_exp (boolean)
crackJWT टोकन क्रैक करेंtoken (string), mode (dict/brute), chars (string), max (number)
payloadहमला पेलोड जनरेट करेंtoken (string), target (string), jwk_attack (वैकल्पिक), jwk_protocol (डिफ़ॉल्ट: https), public_key (हस्ताक्षरित alg-confusion के लिए वैकल्पिक PEM/पथ)
एल्गोरिदमविवरणप्रकार
HS256SHA-256 का उपयोग करके HMACसममित
HS384SHA-384 का उपयोग करके HMACसममित
HS512SHA-512 का उपयोग करके HMACसममित
RS256SHA-256 का उपयोग करके RSASSA-PKCS1-v1_5असममित
RS384SHA-384 का उपयोग करके RSASSA-PKCS1-v1_5असममित
RS512SHA-512 का उपयोग करके RSASSA-PKCS1-v1_5असममित
ES256P-256 और SHA-256 का उपयोग करके ECDSAअसममित
ES384P-384 और SHA-384 का उपयोग करके ECDSAअसममित
PS256SHA-256 का उपयोग करके RSASSA-PSSअसममित
PS384SHA-384 का उपयोग करके RSASSA-PSSअसममित
PS512SHA-512 का उपयोग करके RSASSA-PSSअसममित
EdDSAEdwards-curve डिजिटल हस्ताक्षर एल्गोरिदमअसममित
noneकोई डिजिटल हस्ताक्षर नहीं-