Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
jwt-cracker — Semplice cracker brute force per token JWT HS256, HS384 e HS512. | Kitploit
Strumenti/GitHubGitHub/lmammino/jwt-cracker
Password CrackingSicurezza WebAutenticazione
GitHublmammino/jwt-cracker

jwt-cracker

Semplice cracker brute force per token JWT HS256, HS384 e HS512.

Vedi RepositorySito web
1.2k1672 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

npm npm Rawsec's CyberSecurity Inventory GitHub stars GitHub license

jwt-cracker

Semplice cracker a forza bruta per token JWT HS256, HS384 e HS512.

Efficace solo per crackare token JWT con segreti deboli. Raccomandazione: usa segreti lunghi e robusti o token RS256.

Installazione

Con npm:

root@kitploit:~
npm install --global jwt-cracker

Utilizzo

Dalla riga di comando:

root@kitploit:~
jwt-cracker -t <token> [-a <alfabeto>] [--max <lunghezzaMassima>] [-d <percorsoFileDizionario>] [-f]

Dove:

  • token: la stringa completa del token JWT HS256-512 da crackare
  • alfabeto: l'alfabeto da usare per la forza bruta (default: "abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789")
  • lunghezzaMassima: la lunghezza massima della stringa generata durante la forza bruta (default: 12)
  • percorsoFileDizionario: percorso a un elenco di password (una per riga) da usare al posto della forza bruta
  • force: forza l'esecuzione dello script quando il token non è valido

Requisiti

Questo script richiede Node.js versione 16.0.0 o superiore

Esempio

Crackeando l'esempio predefinito di jwt.io:

root@kitploit:~
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -a abcdefghijklmnopqrstuwxyz --max 6

Ci vogliono circa 2 ore su un Macbook Pro (2.5GHz quad-core Intel Core i7).

Oppure usando un elenco di password preso da https://github.com/danielmiessler/SecLists

root@kitploit:~
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -d darkweb2017-top10000.txt

Ci vuole meno di un secondo.

Contribuire

Tutti sono benvenuti a contribuire a questo progetto. Puoi contribuire semplicemente segnalando bug o suggerendo miglioramenti aprendo un issue su GitHub.

Licenza

Concesso in licenza secondo la MIT License. © Luciano Mammino.

Scarica lo strumento