
इनपुट JWT टोकन के एल्गोरिदम का पता लगाता है और उपयोगकर्ता द्वारा चुने गए एल्गोरिदम के आधार पर नया JWT टोकन उत्पन्न करने के लिए विकल्प प्रदान करता है।
JWTweak एक मार्गदर्शित, पूरी तरह से ऑफ़लाइन JWT सुरक्षा-परीक्षण टूलकिट है। यह इनपुट टोकन के एल्गोरिदम का पता लगाता है, जोखिम भरे कॉन्फ़िगरेशन के लिए इसका विश्लेषण करता है, उपयुक्त हमलों की अनुशंसा करता है, और आपको प्रत्येक हमले के माध्यम से मार्गदर्शन करता है — कोई फ़्लैग याद रखने की आवश्यकता नहीं।
बस इसे चलाएँ:
python3 JWTweak.py
एक टोकन पेस्ट करें, और JWTweak इसे डीकोड करता है, एक जोखिम रिपोर्ट दिखाता है, और प्रासंगिक हमलों को हाइलाइट करते हुए एक स्मार्ट मेनू प्रस्तुत करता है। हर हमला 100% ऑफ़लाइन चलता है — नेटवर्क पर कभी कुछ नहीं भेजा जाता।
⚠️ केवल अधिकृत सुरक्षा परीक्षण और अनुसंधान के लिए।
| विधि | कमांड / लिंक |
|---|---|
| पूरा प्रोजेक्ट क्लोन करें (अनुशंसित) | git clone https://github.com/rishuranjanofficial/JWTweak.git |
| सीधी स्क्रिप्ट डाउनलोड | JWTweak.py |
| नवीनतम रिलीज़ | रिलीज़ पेज |
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py
jku/x5u आर्टिफैक्ट स्थानीय रूप से उत्पन्न होते हैं, और JWTweak एक अंतर्निहित स्थानीय वेब सर्वर भी शुरू कर सकता है ताकि आप उन्हें बिना किसी बाहरी सेवा के होस्ट कर सकें।rich के माध्यम से — पैनल, सिंटैक्स-हाइलाइटेड JSON, एक जोखिम तालिका, और एक लाइव क्रैकिंग प्रोग्रेस बार। यदि rich इंस्टॉल नहीं है तो स्वचालित रूप से एक साफ़ प्लेन-टेक्स्ट UI पर वापस आ जाता है।pip install -r requirements.txtPyJWT और cryptography आवश्यक हैं; rich वैकल्पिक है (अनुशंसित) और केवल प्रस्तुति को प्रभावित करता है।
सामान्यतः आप कभी कुछ पास नहीं करते:
python3 JWTweak.py
सुविधा के लिए आप टोकन या फ़ाइल प्रीलोड कर सकते हैं, या प्लेन UI को बाध्य कर सकते हैं:
python3 JWTweak.py eyJhbG... # एक टोकन के साथ शुरू करें
python3 JWTweak.py token.jwt # एक फ़ाइल के साथ शुरू करें
python3 JWTweak.py --no-rich --no-color # प्लेन-टेक्स्ट UI
एक जानबूझकर कमज़ोर डेमो ऐप के खिलाफ चरण-दर-चरण प्रूफ-ऑफ-कॉन्सेप्ट (alg:none और एल्गोरिदम कन्फ्यूजन) के साथ एक पूर्ण वॉकथ्रू यहाँ उपलब्ध है: JWTweak: JWT सुरक्षा परीक्षण टूलकिट
Rishu Ranjan
| क्षेत्र | यह क्या करता है |
|---|
| रिकॉन | डीकोड + जोखिम विश्लेषण |
| हस्ताक्षर / एल्गोरिदम | alg:none वेरिएंट, एल्गोरिदम कन्फ्यूजन (RS/ES → HMAC), HS/RS/PS/ES/EdDSA के साथ पुनः हस्ताक्षर, हस्ताक्षर स्ट्रिप / बिट-फ्लिप |
| कुंजी-समाधान हेडर | jwk (CVE-2018-0114), jku, x5u, x5c इंजेक्शन — वैकल्पिक अंतर्निहित स्थानीय होस्टिंग के साथ |
| दावे / कुंजियाँ | kid पथ ट्रैवर्सल / SQLi / कमांड इंजेक्शन, इंटरैक्टिव क्लेम छेड़छाड़, ऑफ़लाइन HMAC सीक्रेट क्रैकिंग |
| ऑटोमेशन | एक-टैप "अनुशंसित सूट" जो हर उपयुक्त टोकन को एक फ़ाइल में लिखता है |