
JSON Web Token हैक टूलकिट
JSON Web Token Hack Toolkit
JSON Web Tokens के परीक्षण, विश्लेषण और हमले के लिए एक उच्च-प्रदर्शन टूलकिट।
cargo install jwt-hack
brew install jwt-hack
sudo snap install jwt-hack
choco install jwt-hack
git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .
docker pull ghcr.io/hahwul/jwt-hack:latest
docker pull hahwul/jwt-hack:v2.6.0
| मोड | विवरण | समर्थन |
|---|---|---|
| Encode | JWT/JWE एनकोडर | Secret आधारित / Key आधारित / Algorithm / Custom Header / DEFLATE Compression / JWE |
| Decode | JWT/JWE डिकोडर | Algorithm, Issued At Check, DEFLATE Compression, JWE Structure |
| Verify | JWT सत्यापनकर्ता | Secret आधारित / Key आधारित (असममित एल्गोरिदम के लिए) |
| Crack | Secret क्रैकर | Dictionary Attack / Brute Force / DEFLATE Compression |
| Payload | JWT हमला पेलोड जनरेटर | none / jku&x5u / alg_confusion (--public-key के माध्यम से हस्ताक्षरित) / kid & claim injection / claims tampering / signature malleability / JWE probes / x5c / cty |
| Scan | भेद्यता स्कैनर | सामान्य JWT भेद्यताओं के लिए स्वचालित सुरक्षा जाँच |
| Server | API सर्वर | API सर्वर मोड चलाएँ (http://localhost:3000) |
| MCP | Model Context Protocol सर्वर | मानकीकृत प्रोटोकॉल के माध्यम से AI मॉडल एकीकरण |
आप नियमित और DEFLATE-संपीड़ित दोनों JWT को डिकोड कर सकते हैं। टूल स्वचालित रूप से संपीड़ित टोकन का पता लगाएगा और डीकंप्रेस करेगा।
jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN
JWE (JSON Web Encryption) टोकन को डिकोड करके उनकी संरचना का विश्लेषण करें। टूल स्वचालित रूप से JWE प्रारूप (5 भाग) का पता लगाता है और एन्क्रिप्शन विवरण प्रदर्शित करता है।
# Decode JWE token structure
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn
# Shows JWE header, encrypted key, IV, ciphertext, and authentication tag
jwt-hack encode '{"sub":"1234"}' --secret=your-secret
JWT पेलोड पर DEFLATE संपीड़न लागू करने के लिए आप --compress विकल्प का उपयोग कर सकते हैं।
jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
# With Private Key
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256
एन्क्रिप्टेड JWT परिदृश्यों के परीक्षण के लिए JWE (JSON Web Encryption) टोकन बनाएँ।
# Basic JWE encoding
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret
# JWE tokens are encrypted and can only be decrypted with the proper key
jwt-hack encode '{"sensitive":"data"}' --jwe
प्रदान किए गए secret या key का उपयोग करके जाँचता है कि JWT का हस्ताक्षर मान्य है या नहीं।
# With Secret (HMAC algorithms like HS256, HS384, HS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret
# With Private Key (for asymmetric algorithms like RS256, ES256, EdDSA)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key
Dictionary और brute force हमले DEFLATE से संपीड़ित JWT का भी समर्थन करते हैं।
# Dictionary attack
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN
# Bruteforce attack
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4
jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com
सामान्य सुरक्षा समस्याओं और भेद्यताओं के लिए JWT टोकन को स्वचालित रूप से स्कैन करें।
# Full scan including weak secret detection and payload generation
jwt-hack scan JWT_TOKEN
# Skip secret cracking for faster results
jwt-hack scan JWT_TOKEN --skip-crack
# Skip payload generation
jwt-hack scan JWT_TOKEN --skip-payloads
# Use custom wordlist for weak secret detection
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt
# Limit secret testing attempts
jwt-hack scan JWT_TOKEN --max-crack-attempts 50
scan कमांड निम्नलिखित की जाँच करता है:
ऑटोमेशन और एकीकरण के लिए एक स्थानीय REST API प्रारंभ करें। प्रमाणीकरण की आवश्यकता के लिए, --api-key का उपयोग करें और अनुरोधों में X-API-KEY शामिल करें।
# Start on localhost:3000 with API key protection
jwt-hack server --api-key your-api-key
# Example request (must include X-API-KEY when --api-key is set)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'
jwt-hack एक MCP सर्वर के रूप में चल सकता है, जिससे AI मॉडल एक मानकीकृत प्रोटोकॉल के माध्यम से JWT कार्यक्षमता के साथ इंटरैक्ट कर सकते हैं।
# Start MCP server (communicates via stdio)
jwt-hack mcp
MCP सर्वर निम्नलिखित टूल प्रदान करता है:
| टूल | विवरण | पैरामीटर |
|---|---|---|
decode | JWT टोकन डिकोड करें | token (string) |
encode | JSON को JWT में एनकोड करें | json (string), secret (optional), algorithm (default: HS256), no_signature (boolean) |
verify | JWT हस्ताक्षर सत्यापित करें | token (string), secret (optional), validate_exp (boolean) |
crack | JWT टोकन क्रैक करें | token (string), mode (dict/brute), chars (string), max (number) |
payload | हमला पेलोड जनरेट करें | token (string), target (string), jwk_attack (optional), jwk_protocol (default: https), public_key (optional PEM/path for signed alg-confusion) |