Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
some-tweak-to-hide-jwt-payload-values — JWT पेलोड मानों को XOR एन्क्रिप्शन और टाइमस्टैम्प-आधारित कुंजियों का उपयोग करके अस्पष्ट करने के लिए हल्की Python लाइब्रेरी, जो उपयोगकर्ता आईडी जैसे संवेदनशील दावों को सादे पाठ में डिकोड होने से रोकती है। | Kitploit
उपकरण/GitHubGitHub/password123456/some-tweak-to-hide-jwt-payload-values
एन्क्रिप्शन/डिक्रिप्शन उपकरणप्रमाणीकरणलर्निंग और शिक्षाAPI सुरक्षा
GitHubpassword123456/some-tweak-to-hide-jwt-payload-values

some-tweak-to-hide-jwt-payload-values

JWT पेलोड मानों को XOR एन्क्रिप्शन और टाइमस्टैम्प-आधारित कुंजियों का उपयोग करके अस्पष्ट करने के लिए हल्की Python लाइब्रेरी, जो उपयोगकर्ता आईडी जैसे संवेदनशील दावों को सादे पाठ में डिकोड होने से रोकती है।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
1042 साल पहलेअभी तक समीक्षित नहीं

कुछ-ट्वीक-से-जेडब्ल्यूटी-पेलोड-मान-छिपाना

made-with-python Python Versions Hits

  • जेडब्ल्यूटी पेलोड को सुरक्षित करने के लिए कुछ ट्वीक और विचार, जिससे लगातार इसके मान को बदलकर डिकोड करने का प्रयास व्यर्थ हो जाता है,
    यह सुनिश्चित करता है कि डिकोड किया गया आउटपुट समझ से बाहर रहे, जबकि न्यूनतम प्रदर्शन ओवरहेड लगे।

JWT टोकन क्या है?

एक JSON वेब टोकन (JWT, उच्चारित "जॉट") दो पक्षों के बीच JSON संदेश पास करने का एक कॉम्पैक्ट और URL-सुरक्षित तरीका है। यह RFC 7519 में परिभाषित एक मानक है। टोकन एक लंबी स्ट्रिंग है, जो डॉट्स द्वारा अलग किए गए भागों में विभाजित है। प्रत्येक भाग base64 URL-एन्कोडेड है।

टोकन के कौन से भाग हैं, यह JWT के प्रकार पर निर्भर करता है: चाहे वह JWS (एक हस्ताक्षरित टोकन) हो या JWE (एक एन्क्रिप्टेड टोकन)। यदि टोकन हस्ताक्षरित है तो इसके तीन खंड होंगे: हेडर, पेलोड और हस्ताक्षर। यदि टोकन एन्क्रिप्टेड है तो इसमें पाँच भाग होंगे: हेडर, एन्क्रिप्टेड कुंजी, आरंभिक वेक्टर, सिफरटेक्स्ट (पेलोड) और प्रमाणीकरण टैग। संभवतः JWTs का सबसे सामान्य उपयोग OAuth और OpenID Connect प्रवाहों में एक्सेस टोकन और आईडी टोकन के रूप में उनका उपयोग करना है, लेकिन वे विभिन्न उद्देश्यों की पूर्ति भी कर सकते हैं।

इस कोड स्निपेट का प्राथमिक उद्देश्य

यह कोड स्निपेट JWT टोकन को डिकोड करते समय पेलोड अनुभाग की सुरक्षा बढ़ाने के उद्देश्य से एक ट्वीक परिप्रेक्ष्य प्रदान करता है, जहाँ संग्रहीत कुंजियाँ सादे पाठ में दिखाई देती हैं। यह कोड स्निपेट JWT टोकन को डिकोड करते समय पेलोड अनुभाग की सुरक्षा बढ़ाने के उद्देश्य से एक ट्वीक परिप्रेक्ष्य प्रदान करता है। सामान्यतः, JWT टोकन (base64) से डिकोड करने पर पेलोड अनुभाग सादे पाठ में दिखाई देता है। मुख्य उद्देश्य पेलोड मानों को हल्के से एन्क्रिप्ट या अस्पष्ट करना है, जिससे उनका अर्थ समझना कठिन हो जाए। इरादा यह सुनिश्चित करना है कि भले ही कोई पेलोड मानों को डिकोड करने का प्रयास करे, वे आसानी से ऐसा नहीं कर सकें।

userid

  • कोड स्निपेट उदाहरण के रूप में पेलोड अनुभाग में संग्रहीत "userid" नामक कुंजी को लक्षित करता है।
  • "userid" का चुनाव टोकन की वैधता सत्यापित करने (जैसे, यह समाप्त नहीं हुआ है) के बाद उपयोगकर्ता पहचान या प्रमाणीकरण उद्देश्यों के लिए इसके लगातार उपयोग के कारण होता है।

"userid" नामक कुंजी के मान को अस्पष्ट करने का प्रयास करने के पीछे का विचार इस प्रकार है:

एन्क्रिप्शन:

  • टाइमस्टैम्प को हैश किया जाता है और फिर उपयोगकर्ता आईडी के साथ बिटवाइज़ XOR ऑपरेशन करके एन्क्रिप्ट किया जाता है।
  • XOR ऑपरेशन एक सममित कुंजी का उपयोग करके किया जाता है।
  • परिणामी मान को फिर Base64 का उपयोग करके एन्कोड किया जाता है।

डिक्रिप्शन:

  • एन्क्रिप्टेड डेटा को Base64 का उपयोग करके डिकोड किया जाता है।
  • सममित कुंजी के साथ XOR ऑपरेशन करके डिक्रिप्शन किया जाता है।
  • मूल उपयोगकर्ता आईडी और हैश किया गया टाइमस्टैम्प सादे पाठ में प्रकट होते हैं।
  • उपयोगकर्ता आईडी भाग को "|" विभाजक पर विभाजित करके प्रासंगिक उपयोग और उद्देश्यों के लिए निकाला जाता है।

XOR एन्कोडिंग के लिए सममित कुंजी:

  • इस कुंजी के लिए विभिन्न सामग्रियों का उपयोग किया जा सकता है।
  • यह पारंपरिक पासवर्ड हैशिंग में उपयोग किया जाने वाला नमक, एक मनमाना यादृच्छिक स्ट्रिंग, एक उत्पन्न UUID, या कोई अन्य उपयुक्त सामग्री हो सकती है।
  • हालांकि, इस कुंजी को डेटाबेस प्रबंधन प्रणाली (DBMS) में सुरक्षित रूप से संग्रहीत किया जाना चाहिए।

और..^^

root@kitploit:~
in the example, the key is shown as { 'userid': 'random_value' },
making it apparent that it represents a user ID.

However, this is merely for illustrative purposes.

In practice, a predetermined and undisclosed name is typically used.
For example, 'a': 'changing_random_value'

नोट्स

  • यह कोड स्निपेट शैक्षिक उद्देश्यों के लिए बनाया गया है और यह सुरक्षित होने के बजाय विचारों के लिए एक प्रारंभिक बिंदु के रूप में कार्य करता है।
  • यह सादे पाठ दृश्यता से परे सुरक्षा का एक स्तर प्रदान करता है लेकिन पूर्ण सुरक्षा की गारंटी नहीं देता है।

इस विधि का उपयोग करके उत्पन्न JWT टोकनों के साथ छेड़छाड़ करने का प्रयास करने के लिए JWT गुप्त कुंजी और UserID बनाने के लिए उपयोग की जाने वाली XOR सममित कुंजी दोनों तक पहुंच की आवश्यकता होती है।

और...

  • यदि आप इसे उपयोगी पाते हैं, तो कृपया आगे के सुधारों का समर्थन करने के लिए "स्टार"🌟 दें।

पूर्वावलोकन

root@kitploit:~
# python3 main.py

- Current Unix Timestamp: 1709160368
- Current Unix Timestamp to Human Readable: 2024-02-29 07:46:08

- userid: 23243232
- XOR Symmetric key: b'generally_user_salt_or_hash_or_random_uuid_this_value_must_be_in_dbms'
- JWT Secret key: yes_your_service_jwt_secret_key

- Encoded UserID and Timestamp: VVZcUUFTX14FOkdEUUFpEVZfTWwKEGkLUxUKawtHOkAAW1RXDGYWQAo=
- Decoded UserID and Hashed Timestamp: 23243232|e27436b7393eb6c2fb4d5e2a508a9c5c

- JWT Token: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ0aW1lc3RhbXAiOiIyMDI0LTAyLTI5IDA3OjQ2OjA4IiwidXNlcmlkIjoiVlZaY1VVRlRYMTRGT2tkRVVVRnBFVlpmVFd3S0VHa0xVeFVLYXd0SE9rQUFXMVJYREdZV1FBbz0ifQ.bM_6cBZHdXhMZjyefr6YO5n5X51SzXjyBUEzFiBaZ7Q
- Decoded JWT: {'timestamp': '2024-02-29 07:46:08', 'userid': 'VVZcUUFTX14FOkdEUUFpEVZfTWwKEGkLUxUKawtHOkAAW1RXDGYWQAo='}


# run again
- Decoded JWT: {'timestamp': '2024-02-29 08:16:36', 'userid': 'VVZcUUFTX14FaRNAVBRpRQcORmtWRGleVUtRZlYXaBZZCgYOWGlDR10='}
- Decoded JWT: {'timestamp': '2024-02-29 08:16:51', 'userid': 'VVZcUUFTX14FZxMRVUdnEgJZEmxfRztRVUBabAsRZkdVVlJWWztGQVA='}
- Decoded JWT: {'timestamp': '2024-02-29 08:17:01', 'userid': 'VVZcUUFTX14FbxYQUkM8RVRZEmkLRWsNUBYNb1sQPREFDFYKDmYRQV4='}
- Decoded JWT: {'timestamp': '2024-02-29 08:17:09', 'userid': 'VVZcUUFTX14FbUNEVEVqEFlaTGoKQjxZBRULOlpGPUtSClALWD5GRAs='}

img

टूल डाउनलोड करें