
Rileva l'algoritmo del token JWT di input e fornisce opzioni per generare il nuovo token JWT in base all'algoritmo selezionato dall'utente.
JWTweak è un toolkit guidato per il test di sicurezza JWT completamente offline. Rileva l'algoritmo di un token di input, lo analizza per configurazioni rischiose, raccomanda gli attacchi adatti e ti guida attraverso ciascuno — nessun flag da memorizzare.
Basta eseguirlo:
python3 JWTweak.py
Incolla un token e JWTweak lo decodifica, mostra un report dei rischi e presenta un menu intelligente con gli attacchi rilevanti evidenziati. Ogni attacco viene eseguito 100% offline — nulla viene mai inviato sulla rete.
⚠️ Solo per test di sicurezza autorizzati e ricerca.
| Metodo | Comando / Link |
|---|---|
| Clona l'intero progetto (consigliato) | git clone https://github.com/rishuranjanofficial/JWTweak.git |
| Download diretto dello script | JWTweak.py |
| Ultima release | Pagina delle release |
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py
jku/x5u vengono generati localmente e JWTweak può persino avviare un server web locale integrato per ospitarli senza alcun servizio esterno.rich — pannelli, JSON con evidenziazione sintattica, una tabella dei rischi e una barra di avanzamento live per il cracking. Ripiega automaticamente su un'interfaccia testuale pulita se rich non è installato.pip install -r requirements.txtPyJWT e cryptography sono richiesti; rich è opzionale (consigliato) e influisce solo sulla presentazione.
Normalmente non passi nulla:
python3 JWTweak.py
Per comodità puoi pre-caricare un token o un file, o forzare l'interfaccia testuale:
python3 JWTweak.py eyJhbG... # avvia con un token
python3 JWTweak.py token.jwt # avvia con un file
python3 JWTweak.py --no-rich --no-color # interfaccia testuale
Una guida completa con proof-of-concept passo-passo (alg:none e confusione di algoritmo) contro un'app demo deliberatamente vulnerabile è disponibile qui: JWTweak: JWT Security Testing Toolkit
Rishu Ranjan
| Area | Cosa fa |
|---|
| Ricognizione | decodifica + analisi dei rischi |
| Firma / algoritmo | varianti alg:none, confusione di algoritmo (RS/ES → HMAC), ri-firma con HS/RS/PS/ES/EdDSA, rimozione della firma / bit-flip |
| Header per risoluzione chiave | jwk (CVE-2018-0114), iniezione jku, x5u, x5c — con hosting locale integrato opzionale |
| Claims / chiavi | kid path traversal / SQLi / command injection, manipolazione interattiva dei claim, cracking offline del segreto HMAC |
| Automazione | "suite raccomandata" con un clic che scrive ogni token applicabile in un file |