Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
jwt-hack — Toolkit per attacchi a JSON Web Token | Kitploit
Strumenti/GitHubGitHub/hahwul/jwt-hack
Password CrackingScanner di VulnerabilitàStrumenti di Crittografia/DecrittografiaGenerazione di PayloadSicurezza WebPenetration Testing
GitHubhahwul/jwt-hack

jwt-hack

Toolkit per attacchi a JSON Web Token

Vedi Repository
1.0k121146 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web
jwt-hack

Kit di strumenti per l'hacking dei JSON Web Token


Un kit di strumenti ad alte prestazioni per testare, analizzare e attaccare i JSON Web Token.

Installazione

Cargo

root@kitploit:~
cargo install jwt-hack

Homebrew

root@kitploit:~
brew install jwt-hack

Snapcraft (Ubuntu)

root@kitploit:~
sudo snap install jwt-hack

Dal sorgente

root@kitploit:~
git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .

Immagini Docker

GHCR

root@kitploit:~
docker pull ghcr.io/hahwul/jwt-hack:latest

Docker Hub

root@kitploit:~
docker pull hahwul/jwt-hack:v2.6.0

Funzionalità

Utilizzo di base

Decodificare un JWT

Puoi decodificare sia JWT normali che compressi con DEFLATE. Lo strumento rileva e decomprime automaticamente i token compressi.

root@kitploit:~
jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN

Decodificare un JWE

Decodifica i token JWE (JSON Web Encryption) per analizzarne la struttura. Lo strumento rileva automaticamente il formato JWE (5 parti) e mostra i dettagli di crittografia.

root@kitploit:~
# Decodifica la struttura del token JWE
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn

# Mostra header JWE, chiave crittografata, IV, testo cifrato e tag di autenticazione

Codificare un JWT

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret

Codificare un JWT con compressione DEFLATE

Puoi usare l'opzione --compress per applicare la compressione DEFLATE al payload del JWT.

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
root@kitploit:~
# Con chiave privata
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256

Codificare un JWE

Crea token JWE (JSON Web Encryption) per testare scenari JWT crittografati.

root@kitploit:~
# Codifica JWE di base
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret

# I token JWE sono crittografati e possono essere decrittografati solo con la chiave corretta
jwt-hack encode '{"sensitive":"data"}' --jwe

Verificare un JWT

Controlla se la firma di un JWT è valida utilizzando il segreto o la chiave forniti.

root@kitploit:~
# Con segreto (algoritmi HMAC come HS256, HS384, HS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret

# Con chiave privata (per algoritmi asimmetrici come RS256, ES256, EdDSA)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key

Craccare un JWT

Gli attacchi a dizionario e a forza bruta supportano anche JWT compressi con DEFLATE.

root@kitploit:~
# Attacco a dizionario
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN

# Attacco a forza bruta
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4

Generare payload

root@kitploit:~
jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com

Scansione delle vulnerabilità

Scansiona automaticamente i token JWT per problemi di sicurezza e vulnerabilità comuni.

root@kitploit:~
# Scansione completa inclusa rilevazione di segreti deboli e generazione di payload
jwt-hack scan JWT_TOKEN

# Salta il cracking dei segreti per risultati più rapidi
jwt-hack scan JWT_TOKEN --skip-crack

# Salta la generazione dei payload
jwt-hack scan JWT_TOKEN --skip-payloads

# Usa una wordlist personalizzata per la rilevazione di segreti deboli
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt

# Limita i tentativi di test dei segreti
jwt-hack scan JWT_TOKEN --max-crack-attempts 50

Il comando di scansione controlla:

  • Vulnerabilità algoritmo none: Rileva se il token accetta token non firmati
  • Segreti deboli: Testa password comuni (personalizzabili con wordlist)
  • Confusione di algoritmo: Identifica token vulnerabili ad attacchi RS256->HS256
  • Problemi di scadenza del token: Controlla la presenza o la correttezza dei claim di scadenza
  • Claim di sicurezza mancanti: Verifica la presenza dei claim JWT raccomandati
  • Iniezione nell'header kid: Rileva potenziali vulnerabilità di iniezione SQL/path
  • Attacchi agli header JKU/X5U: Identifica vettori di attacco tramite spoofing di URL

Server (API REST)

Avvia un'API REST locale per automazione e integrazioni. Per richiedere l'autenticazione, usa --api-key e includi X-API-KEY nelle richieste.

root@kitploit:~
# Avvia su localhost:3000 con protezione tramite API key
jwt-hack server --api-key your-api-key

# Esempio di richiesta (deve includere X-API-KEY quando è impostato --api-key)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'

Modalità Server MCP (Model Context Protocol)

jwt-hack può essere eseguito come server MCP, consentendo ai modelli AI di interagire con le funzionalità JWT tramite un protocollo standardizzato.

root@kitploit:~
# Avvia il server MCP (comunica tramite stdio)
jwt-hack mcp

Il server MCP espone i seguenti strumenti:

Esempio di utilizzo MCP

Il server MCP è progettato per essere utilizzato da modelli AI e client MCP. Ogni strumento accetta parametri JSON e restituisce risposte strutturate.

Strumento Decode:

root@kitploit:~
{
  "name": "decode",
  "arguments": {
    "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..."
  }
}

Strumento Encode:

root@kitploit:~
{
  "name": "encode",
  "arguments": {
    "json": "{\"sub\":\"1234\",\"name\":\"test\"}",
    "secret": "mysecret",
    "algorithm": "HS256"
  }
}

Esempi di integrazione con client MCP

Puoi collegare il server MCP di jwt-hack a client MCP popolari. Assicurati che il binario jwt-hack sia sul tuo sistema e accessibile dal client.

VSCode

root@kitploit:~
{
  "servers": {
    "jwt-hack": {
      "type": "stdio",
      "command": "jwt-hack",
      "args": [
        "mcp"
      ]
    }
  },
  "inputs": []
}

Claude Desktop

root@kitploit:~
{
  "mcpServers": {
    "jwt-hack": {
      "command": "jwt-hack",
      "args": ["mcp"],
      "env": {}
    }
  }
}

Algoritmi supportati

Algoritmi di firma (JWS)

Algoritmi di crittografia (JWE)

AlgoritmoDescrizione
A128GCMAES-GCM con chiave a 128 bit
A256GCMAES-GCM con chiave a 256 bit

Algoritmi di gestione delle chiavi (JWE)

AlgoritmoDescrizione
dirUso diretto della chiave simmetrica condivisa

Supporto compressione DEFLATE

Supporto compressione DEFLATE Il kit di strumenti jwt-hack supporta la compressione DEFLATE per i JWT.

  • Usa l'opzione --compress con encode per generare JWT compressi.
  • Le modalità decode e crack rilevano e gestiscono automaticamente i JWT compressi.

Contribuisci

Urx è un progetto open-source realizzato con ❤️ se vuoi contribuire a questo progetto, consulta CONTRIBUTING.md e invia una Pull-Request con i tuoi contenuti interessanti.

Scarica lo strumento
ModalitàDescrizioneSupporto
EncodeCodificatore JWT/JWEBasato su segreto / Basato su chiave / Algoritmo / Header personalizzato / Compressione DEFLATE / JWE
DecodeDecodificatore JWT/JWEAlgoritmo, Controllo data di emissione, Compressione DEFLATE, Struttura JWE
VerifyVerificatore JWTBasato su segreto / Basato su chiave (per algoritmi asimmetrici)
CrackCracker di segretiAttacco a dizionario / Forza bruta / Compressione DEFLATE
PayloadGeneratore di payload di attacco JWTnone / jku&x5u / alg_confusion (firmato tramite --public-key) / iniezione kid & claim / manomissione dei claim / malleabilità della firma / sonde JWE / x5c / cty
ScanScanner di vulnerabilitàControlli di sicurezza automatizzati per vulnerabilità JWT comuni
ServerServer APIEsegui la modalità Server API (http://localhost:3000)
MCPServer Model Context ProtocolIntegrazione con modelli AI tramite protocollo standardizzato
StrumentoDescrizioneParametri
decodeDecodifica token JWTtoken (stringa)
encodeCodifica JSON in JWTjson (stringa), secret (opzionale), algorithm (predefinito: HS256), no_signature (booleano)
verifyVerifica firme JWTtoken (stringa), secret (opzionale), validate_exp (booleano)
crackCracca token JWTtoken (stringa), mode (dict/brute), chars (stringa), max (numero)
payloadGenera payload di attaccotoken (stringa), target (stringa), jwk_attack (opzionale), jwk_protocol (predefinito: https), public_key (PEM o percorso opzionale per alg-confusion firmato)
AlgoritmoDescrizioneTipo
HS256HMAC con SHA-256Simmetrico
HS384HMAC con SHA-384Simmetrico
HS512HMAC con SHA-512Simmetrico
RS256RSASSA-PKCS1-v1_5 con SHA-256Asimmetrico
RS384RSASSA-PKCS1-v1_5 con SHA-384Asimmetrico
RS512RSASSA-PKCS1-v1_5 con SHA-512Asimmetrico
ES256ECDSA con P-256 e SHA-256Asimmetrico
ES384ECDSA con P-384 e SHA-384Asimmetrico
PS256RSASSA-PSS con SHA-256Asimmetrico
PS384RSASSA-PSS con SHA-384Asimmetrico
PS512RSASSA-PSS con SHA-512Asimmetrico
EdDSAAlgoritmo di firma digitale a curva di EdwardsAsimmetrico
noneNessuna firma digitale-