Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
jwt-hack — Toolkit per attacchi a JSON Web Token | Kitploit
Strumenti/GitHubGitHub/hahwul/jwt-hack
Password CrackingScanner di VulnerabilitàStrumenti di Crittografia/DecrittografiaGenerazione di PayloadSicurezza WebPenetration Testing
GitHubhahwul/jwt-hack

jwt-hack

Toolkit per attacchi a JSON Web Token

Vedi Repository
1.0k121281 giorno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web
jwt-hack

JSON Web Token Hack Toolkit


Un toolkit ad alte prestazioni per testare, analizzare e attaccare i JSON Web Token.

Installazione

Cargo

cargo install jwt-hack

Homebrew

brew install jwt-hack

Snapcraft (Ubuntu)

sudo snap install jwt-hack

Chocolatey (Windows)

choco install jwt-hack

Dai sorgenti

git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .

Immagini Docker

GHCR

docker pull ghcr.io/hahwul/jwt-hack:latest

Docker Hub

docker pull hahwul/jwt-hack:v2.6.0

Funzionalità

ModalitàDescrizioneSupporto
EncodeEncoder JWT/JWEBasato su secret / Basato su chiave / Algoritmo / Header personalizzato / Compressione DEFLATE / JWE
DecodeDecoder JWT/JWEAlgoritmo, Verifica Issued At, Compressione DEFLATE, Struttura JWE
VerifyVerificatore JWTBasato su secret / Basato su chiave (per algoritmi asimmetrici)
CrackCracker di secretAttacco a dizionario / Brute force / Compressione DEFLATE
PayloadGeneratore di payload di attacco JWTnone / jku&x5u / alg_confusion (firmato tramite --public-key) / iniezione kid & claim / manomissione dei claim / malleabilità della firma / sonde JWE / x5c / cty
ScanScanner di vulnerabilitàControlli di sicurezza automatizzati per vulnerabilità JWT comuni
ServerServer APIEsegue la modalità Server API (http://localhost:3000)
MCPServer Model Context ProtocolIntegrazione con modelli AI tramite protocollo standardizzato

Utilizzo di base

Decodificare un JWT

Puoi decodificare sia JWT normali che compressi con DEFLATE. Lo strumento rileverà e decomprimerà automaticamente i token compressi.

jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN

Decodificare un JWE

Decodifica i token JWE (JSON Web Encryption) per analizzarne la struttura. Lo strumento rileva automaticamente il formato JWE (5 parti) e mostra i dettagli della crittografia.

# Decode JWE token structure
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn

# Shows JWE header, encrypted key, IV, ciphertext, and authentication tag

Codificare un JWT

jwt-hack encode '{"sub":"1234"}' --secret=your-secret

Codificare un JWT con compressione DEFLATE

Puoi usare l'opzione --compress per applicare la compressione DEFLATE al payload del JWT.

jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
# With Private Key
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256

Codificare un JWE

Crea token JWE (JSON Web Encryption) per testare scenari di JWT crittografati.

# Basic JWE encoding
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret

# JWE tokens are encrypted and can only be decrypted with the proper key
jwt-hack encode '{"sensitive":"data"}' --jwe

Verificare un JWT

Verifica se la firma di un JWT è valida usando il secret o la chiave forniti.

# With Secret (HMAC algorithms like HS256, HS384, HS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret

# With Private Key (for asymmetric algorithms like RS256, ES256, EdDSA)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key

Craccare un JWT

Gli attacchi a dizionario e brute force supportano anche JWT compressi con DEFLATE.

# Dictionary attack
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN

# Bruteforce attack
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4

Generare payload

jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com

Scansionare le vulnerabilità

Scansiona automaticamente i token JWT per individuare problemi di sicurezza e vulnerabilità comuni.

# Full scan including weak secret detection and payload generation
jwt-hack scan JWT_TOKEN

# Skip secret cracking for faster results
jwt-hack scan JWT_TOKEN --skip-crack

# Skip payload generation
jwt-hack scan JWT_TOKEN --skip-payloads

# Use custom wordlist for weak secret detection
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt

# Limit secret testing attempts
jwt-hack scan JWT_TOKEN --max-crack-attempts 50

Il comando scan controlla:

  • Vulnerabilità algoritmo none: Rileva se il token accetta token non firmati
  • Secret deboli: Testa contro password comuni (personalizzabile con wordlist)
  • Confusione di algoritmo: Identifica token vulnerabili ad attacchi RS256->HS256
  • Problemi di scadenza del token: Controlla claim di scadenza mancanti o impropri
  • Claim di sicurezza mancanti: Verifica la presenza dei claim JWT raccomandati
  • Iniezione header Kid: Rileva potenziali vulnerabilità di iniezione SQL/path
  • Attacchi header JKU/X5U: Identifica vettori di attacco di spoofing URL

Server (REST API)

Avvia una REST API locale per automazione e integrazioni. Per richiedere l'autenticazione, usa --api-key e includi X-API-KEY nelle richieste.

# Start on localhost:3000 with API key protection
jwt-hack server --api-key your-api-key

# Example request (must include X-API-KEY when --api-key is set)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'

Modalità Server MCP (Model Context Protocol)

jwt-hack può essere eseguito come server MCP, consentendo ai modelli AI di interagire con le funzionalità JWT tramite un protocollo standardizzato.

# Start MCP server (communicates via stdio)
jwt-hack mcp

Il server MCP espone i seguenti strumenti:

Scarica lo strumento