
プロフェッショナル向けJWTセキュリティテストツールキット。15以上の脆弱性チェック、100kのシークレットワードリスト、CVE固有の攻撃(CVE-2022-21449、CVE-2018-0114)を用いて、JSON Web Tokenの解析、クラック、偽造、悪用が可能です。
_____ _ _ _
/ ____| | (_) | |
| | | | __ _ _ _ __ ___ | |_ _ _ __ ___ _ __ ___ _ __
| | | |/ _` | | '_ ` _ \ | | | | | '_ ` _ \| '_ \ / _ \ '__|
| |____| | (_| | | | | | | || | |_| | | | | | | |_) | __/ |
\_____|_|\__,_|_|_| |_| |_|/ |\__,_|_| |_| |_| .__/ \___|_|
|__/ | |
|_| v0.1.0
プロフェッショナル向けJWTセキュリティテストツールキット。15以上の脆弱性チェック、10万件のシークレットワードリスト、CVE固有の攻撃により、JSON Web Tokenの分析、クラック、偽造、悪用が可能です。
コア分析
高度な攻撃
シークレットクラック
pip install -e .
# Analyze a token
claimjumper analyze eyJhbGciOiJIUzI1NiIs...
# Generate attack tokens
claimjumper advanced-attacks <token>
# Crack secret (8 threads)
claimjumper crack <token> -t 8
# Full security audit
claimjumper full-audit <token>
jwt_analyzer.html を開くと、以下の機能を備えた最小限のウェブUIが利用できます:
0 — 分析完了 / シークレット未検出1 — 脆弱性が検出 / シークレットがクラックされた2 — エラーMIT
ClaimJumper — 許可されたセキュリティテスト専用です。
| コマンド | 説明 |
|---|
analyze | JWTを解析して脆弱性をチェック |
advanced-attacks | CVEベースの攻撃トークンを生成 |
full-audit | 総合的なセキュリティ評価を実施 |
crack | マルチスレッドでシークレットをブルートフォース |
forge-none | alg=noneトークンを作成 |
forge | 署名付きトークンを作成 |
decode | トークンをデコードして表示 |
playbook | 自動セキュリティスキャンを実行 |
fuzz | JWTクレームをファジング |
keygen | RSA/ECDSA鍵を生成 |
| チェック | 重要度 |
|---|
| alg=none | CRITICAL |
| Algorithm Confusion | CRITICAL |
| Missing exp | HIGH |
| JKU/X5U Injection | HIGH |
| Kid Injection | HIGH |
| Weak Algorithm | MEDIUM |
| Sensitive Data | MEDIUM |