
Semplice cracker brute force per token JWT HS256, HS384 e HS512.
Semplice cracker a forza bruta per token JWT HS256, HS384 e HS512.
Efficace solo per crackare token JWT con segreti deboli. Raccomandazione: usa segreti lunghi e robusti o token RS256.
Con npm:
npm install --global jwt-cracker
Dalla riga di comando:
jwt-cracker -t <token> [-a <alfabeto>] [--max <lunghezzaMassima>] [-d <percorsoFileDizionario>] [-f]
Dove:
Questo script richiede Node.js versione 16.0.0 o superiore
Crackeando l'esempio predefinito di jwt.io:
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -a abcdefghijklmnopqrstuwxyz --max 6
Ci vogliono circa 2 ore su un Macbook Pro (2.5GHz quad-core Intel Core i7).
Oppure usando un elenco di password preso da https://github.com/danielmiessler/SecLists
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -d darkweb2017-top10000.txt
Ci vuole meno di un secondo.
Tutti sono benvenuti a contribuire a questo progetto. Puoi contribuire semplicemente segnalando bug o suggerendo miglioramenti aprendo un issue su GitHub.
Concesso in licenza secondo la MIT License. © Luciano Mammino.