
Kit professionale per test di sicurezza JWT. Analizza, cracca, contraffa e sfrutta JSON Web Token con oltre 15 controlli di vulnerabilità, wordlist di 100k segreti e attacchi specifici per CVE (CVE-2022-21449, CVE-2018-0114).
_____ _ _ _
/ ____| | (_) | |
| | | | __ _ _ _ __ ___ | |_ _ _ __ ___ _ __ ___ _ __
| | | |/ _` | | '_ ` _ \ | | | | | '_ ` _ \| '_ \ / _ \ '__|
| |____| | (_| | | | | | | || | |_| | | | | | | |_) | __/ |
\_____|_|\__,_|_|_| |_| |_|/ |\__,_|_| |_| |_| .__/ \___|_|
|__/ | |
|_| v0.1.0
Toolkit professionale per il test di sicurezza JWT. Analizza, decifra, forgia e sfrutta JSON Web Token con oltre 15 controlli di vulnerabilità, wordlist di 100.000 segreti e attacchi specifici per CVE.
Analisi di Base
Attacchi Avanzati
Decifratura dei Secret
pip install -e .
# Analizza un token
claimjumper analyze eyJhbGciOiJIUzI1NiIs...
# Genera token di attacco
claimjumper advanced-attacks <token>
# Decifra il segreto (8 thread)
claimjumper crack <token> -t 8
# Audit di sicurezza completo
claimjumper full-audit <token>
Apri jwt_analyzer.html per un'interfaccia web minima con:
0 — Analisi completata / Nessun segreto trovato1 — Vulnerabilità trovate / Segreto decifrato2 — ErroreMIT
ClaimJumper — Solo per test di sicurezza autorizzati.
| Comando | Descrizione |
|---|
analyze | Analizza JWT per vulnerabilità |
advanced-attacks | Genera token di attacco basati su CVE |
full-audit | Valutazione di sicurezza completa |
crack | Forza bruta multithread del segreto |
forge-none | Crea token con alg=none |
forge | Crea token firmato |
decode | Decodifica e mostra il token |
playbook | Scansione di sicurezza automatizzata |
fuzz | Fuzz dei claims JWT |
keygen | Genera chiavi RSA/ECDSA |
| Controllo | Severità |
|---|
| alg=none | CRITICO |
| Confusione Algoritmo | CRITICO |
| Mancanza di exp | ALTO |
| Iniezione JKU/X5U | ALTO |
| Iniezione Kid | ALTO |
| Algoritmo Debole | MEDIO |
| Dati Sensibili | MEDIO |