Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
JWTweak — Rileva l'algoritmo del token JWT di input e fornisce opzioni per generare il nuovo token JWT in base all'algoritmo selezionato dall'utente. | Kitploit
Strumenti/GitHubGitHub/rishuranjanofficial/jwtweak
Generazione di PayloadAnalisi delle VulnerabilitàSicurezza WebCrittografiaPenetration TestingAutenticazione
GitHubrishuranjanofficial/jwtweak

JWTweak

Rileva l'algoritmo del token JWT di input e fornisce opzioni per generare il nuovo token JWT in base all'algoritmo selezionato dall'utente.

Vedi Repository
103191 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

JWTweak

GitHub stars GitHub forks

Introduzione

JWTweak è un toolkit guidato per il test di sicurezza JWT completamente offline. Rileva l'algoritmo di un token di input, lo analizza per configurazioni rischiose, raccomanda gli attacchi adatti e ti guida attraverso ciascuno — nessun flag da memorizzare.

Basta eseguirlo:

root@kitploit:~
python3 JWTweak.py

Incolla un token e JWTweak lo decodifica, mostra un report dei rischi e presenta un menu intelligente con gli attacchi rilevanti evidenziati. Ogni attacco viene eseguito 100% offline — nulla viene mai inviato sulla rete.

⚠️ Solo per test di sicurezza autorizzati e ricerca.

Download

MetodoComando / Link
Clona l'intero progetto (consigliato)git clone https://github.com/rishuranjanofficial/JWTweak.git
Download diretto dello scriptJWTweak.py
Ultima releasePagina delle release
root@kitploit:~
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py

Punti salienti

  • Zero flag. Eseguilo, incolla un token, segui il menu. Niente da cercare.
  • Completamente offline. Nessun attacco effettua chiamate di rete. Gli artefatti jku/x5u vengono generati localmente e JWTweak può persino avviare un server web locale integrato per ospitarli senza alcun servizio esterno.
  • Intelligente e guidato. Decodifica automaticamente, esegue un'analisi dei rischi e segna come raccomandati gli attacchi che hanno senso per il tuo token.
  • TUI raffinata tramite rich — pannelli, JSON con evidenziazione sintattica, una tabella dei rischi e una barra di avanzamento live per il cracking. Ripiega automaticamente su un'interfaccia testuale pulita se rich non è installato.

Copertura degli attacchi

Requisiti

  • Python 3.8+
  • pip install -r requirements.txt

PyJWT e cryptography sono richiesti; rich è opzionale (consigliato) e influisce solo sulla presentazione.

Utilizzo

Normalmente non passi nulla:

root@kitploit:~
python3 JWTweak.py

Per comodità puoi pre-caricare un token o un file, o forzare l'interfaccia testuale:

root@kitploit:~
python3 JWTweak.py eyJhbG...              # avvia con un token
python3 JWTweak.py token.jwt              # avvia con un file
python3 JWTweak.py --no-rich --no-color   # interfaccia testuale

Per saperne di più

Una guida completa con proof-of-concept passo-passo (alg:none e confusione di algoritmo) contro un'app demo deliberatamente vulnerabile è disponibile qui: JWTweak: JWT Security Testing Toolkit

Autore

Rishu Ranjan

Scarica lo strumento
AreaCosa fa
Ricognizionedecodifica + analisi dei rischi
Firma / algoritmovarianti alg:none, confusione di algoritmo (RS/ES → HMAC), ri-firma con HS/RS/PS/ES/EdDSA, rimozione della firma / bit-flip
Header per risoluzione chiavejwk (CVE-2018-0114), iniezione jku, x5u, x5c — con hosting locale integrato opzionale
Claims / chiavikid path traversal / SQLi / command injection, manipolazione interattiva dei claim, cracking offline del segreto HMAC
Automazione"suite raccomandata" con un clic che scrive ogni token applicabile in un file