Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
JWTXposer — バグバウンティハンター向けの高度なJWT抽出・デコードツール!🏴‍☠️ | Kitploit
ツール/GitHubGitHub/chaudharyarjun/jwtxposer
OSINT (オープンソースインテリジェンス)偵察情報収集ウェブセキュリティ
GitHubchaudharyarjun/jwtxposer

JWTXposer

バグバウンティハンター向けの高度なJWT抽出・デコードツール!🏴‍☠️

リポジトリを見る
4715851年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

JWTXposer

バグバウンティハンターとレッドチーム向け自動JWT発見・分析ツール

JWTXposerとは?

image

JWTXposer は、Wayback Machine などの公開アーカイブをスキャンし、漏洩した JWT トークン を抽出してデコードし、悪用可能な情報を特定する 自動偵察ツール です。

バグバウンティハンター、レッドチーム、CTFプレイヤー 向けに構築されており、手動での JWT ハンティングを排除し、userId、access_token、scope、authType などの おいしいクレーム を強調表示します。 自動化された 受動的偵察、ライブエンドポイント分析、JWT デコード を実行し、以下のような結果をもたらす おいしいトークン を抽出します。

  • 🔓 アクセス制御の破損
  • 🔐 権限昇格
  • 🕵️‍♂️ トークンリプレイ攻撃
  • 🧬 弱い署名鍵の発見

🔍 JWTXposerが存在する理由

多くのアプリケーションで JWT が露出しています:

  • 古いアーカイブされたエンドポイント(例:Wayback Machine経由)
  • クエリパラメータやAPIパス内
  • URL、JSファイル、リダイレクトに埋め込まれている

これらのトークンは、以下の可能性があります:

  • リプレイに有効である
  • 機密性の高いクレーム(ロール、ユーザーID、アクセストークンなど)を含む
  • 不適切に検証されている(alg: none、期限切れトークンが受け入れられる)

機能

  • Wayback Machine からアーカイブされたエンドポイントをスクレイピング
  • URL、クエリ文字列、パスパラメータから JWT を抽出
  • JWT を自動的にデコード(秘密鍵は不要)
  • 機密性の高い JWT クレーム(userId、scope、authType など)を強調表示
  • まだアクセス可能なライブエンドポイントをチェック
  • マルチスレッドを使用して高速化(設定可能)
  • 構造化された JSON 出力に結果を保存
  • rich を使用してカラー化されたサマリーテーブルを出力

デモ

JWTXposer の動作をご覧ください: JWTXP jwt2

インストール

リポジトリをクローン

root@kitploit:~
git clone https://github.com/yourusername/JWTXposer.git
cd JWTXposer

依存関係をインストール

root@kitploit:~
pip install -r requirements.txt

出力

結果は以下に保存されます:

root@kitploit:~
jwt_results.json

Jwtxposer_Output

今後の機能

  • トークンリプレイテスト(自動)
  • Burp Suite プラグインモード
  • GitHub / Google ダーキングモジュール
  • JWT ファジング(ロール、alg、scope)
  • トークンの異常検出(MLベース)
ツールをダウンロード