Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
jwt-hack — JSON Web Token ハックツールキット | Kitploit
ツール/GitHubGitHub/hahwul/jwt-hack
パスワードクラッキング脆弱性スキャナー暗号化/復号化ツールペイロード生成ウェブセキュリティペネトレーションテスト
GitHubhahwul/jwt-hack

jwt-hack

JSON Web Token ハックツールキット

リポジトリを見る
1.0k121280日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト
jwt-hack

JSON Web Token Hack Toolkit


JSON Web Tokenのテスト、分析、攻撃を行うための高性能ツールキット。

インストール

Cargo

cargo install jwt-hack

Homebrew

brew install jwt-hack

Snapcraft (Ubuntu)

sudo snap install jwt-hack

Chocolatey (Windows)

choco install jwt-hack

ソースから

git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .

Dockerイメージ

GHCR

docker pull ghcr.io/hahwul/jwt-hack:latest

Docker Hub

docker pull hahwul/jwt-hack:v2.6.0

機能

モード説明サポート
EncodeJWT/JWEエンコーダーシークレットベース / キーベース / アルゴリズム / カスタムヘッダー / DEFLATE圧縮 / JWE
DecodeJWT/JWEデコーダーアルゴリズム、発行日時チェック、DEFLATE圧縮、JWE構造
VerifyJWT検証ツールシークレットベース / キーベース(非対称アルゴリズム用)
Crackシークレットクラッカー辞書攻撃 / ブルートフォース / DEFLATE圧縮
PayloadJWT攻撃ペイロードジェネレーターnone / jku&x5u / alg_confusion(--public-keyで署名) / kid & クレームインジェクション / クレーム改ざん / 署名可鍛性 / JWEプローブ / x5c / cty
Scan脆弱性スキャナー一般的なJWT脆弱性に対する自動セキュリティチェック
ServerAPIサーバーAPIサーバーモードで実行 (http://localhost:3000)
MCPModel Context Protocolサーバー標準化プロトコルによるAIモデル統合

基本的な使い方

JWTのデコード

通常のJWTとDEFLATE圧縮されたJWTの両方をデコードできます。ツールは圧縮されたトークンを自動的に検出して解凍します。

jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN

JWEのデコード

JWE(JSON Web Encryption)トークンをデコードして構造を分析します。ツールはJWE形式(5パート)を自動的に検出し、暗号化の詳細を表示します。

# Decode JWE token structure
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn

# Shows JWE header, encrypted key, IV, ciphertext, and authentication tag

JWTのエンコード

jwt-hack encode '{"sub":"1234"}' --secret=your-secret

DEFLATE圧縮を使用したJWTのエンコード

--compressオプションを使用して、JWTペイロードにDEFLATE圧縮を適用できます。

jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
# With Private Key
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256

JWEのエンコード

暗号化されたJWTシナリオをテストするためのJWE(JSON Web Encryption)トークンを作成します。

# Basic JWE encoding
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret

# JWE tokens are encrypted and can only be decrypted with the proper key
jwt-hack encode '{"sensitive":"data"}' --jwe

JWTの検証

提供されたシークレットまたはキーを使用して、JWTの署名が有効かどうかを確認します。

# With Secret (HMAC algorithms like HS256, HS384, HS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret

# With Private Key (for asymmetric algorithms like RS256, ES256, EdDSA)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key

JWTのクラック

辞書攻撃とブルートフォース攻撃は、DEFLATEで圧縮されたJWTもサポートしています。

# Dictionary attack
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN

# Bruteforce attack
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4

ペイロードの生成

jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com

脆弱性のスキャン

JWTトークンの一般的なセキュリティ問題や脆弱性を自動的にスキャンします。

# Full scan including weak secret detection and payload generation
jwt-hack scan JWT_TOKEN

# Skip secret cracking for faster results
jwt-hack scan JWT_TOKEN --skip-crack

# Skip payload generation
jwt-hack scan JWT_TOKEN --skip-payloads

# Use custom wordlist for weak secret detection
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt

# Limit secret testing attempts
jwt-hack scan JWT_TOKEN --max-crack-attempts 50

scanコマンドは以下をチェックします:

  • Noneアルゴリズム脆弱性: トークンが署名なしトークンを受け入れるかどうかを検出
  • 弱いシークレット: 一般的なパスワードに対してテスト(ワードリストでカスタマイズ可能)
  • アルゴリズム混同: RS256->HS256攻撃に対して脆弱なトークンを特定
  • トークン有効期限の問題: 有効期限クレームの欠落または不適切さをチェック
  • セキュリティクレームの欠落: 推奨されるJWTクレームの存在を検証
  • Kidヘッダーインジェクション: 潜在的なSQL/パスインジェクション脆弱性を検出
  • JKU/X5Uヘッダー攻撃: URLスプーフィング攻撃ベクトルを特定

サーバー(REST API)

自動化と統合のためのローカルREST APIを起動します。認証を必須にするには、--api-keyを使用し、リクエストにX-API-KEYを含めます。

# Start on localhost:3000 with API key protection
jwt-hack server --api-key your-api-key

# Example request (must include X-API-KEY when --api-key is set)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'

MCP(Model Context Protocol)サーバーモード

jwt-hackはMCPサーバーとして実行でき、AIモデルが標準化されたプロトコルを通じてJWT機能と対話できるようにします。

# Start MCP server (communicates via stdio)
jwt-hack mcp

MCPサーバーは以下のツールを公開します:

ツール説明パラメータ
decodeJWTトークンをデコードtoken (string)
encodeJSONをJWTにエンコードjson (string), secret (optional), algorithm (default: HS256), no_signature (boolean)
verifyJWT署名を検証token (string), secret (optional), validate_exp (boolean)
crackJWTトークンをクラックtoken (string), mode (dict/brute), chars (string), max (number)
payload攻撃ペイロードを生成token (string), target (string), jwk_attack (optional), jwk_protocol (default: https), public_key (optional PEM/path for signed alg-confusion)

MCP使用例

MCPサーバーは、AIモデルとMCPクライアントが使用するように設計されています。各ツールはJSONパラメータを受け取り、構造化されたレスポンスを返します。

Decodeツール:

{
  "name": "decode",
  "arguments": {
    "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..."
  }
}

Encodeツール:

{
  "name": "encode",
  "arguments": {
    "json": "{\"sub\":\"1234\",\"name\":\"test\"}",
    "secret": "mysecret",
    "algorithm": "HS256"
  }
}

MCPクライアント統合例

jwt-hackのMCPサーバーを、MCP対応の一般的なクライアントに接続できます。jwt-hackバイナリがシステム上にあり、クライアントからアクセス可能であることを確認してください。

VSCode

{
  "servers": {
    "jwt-hack": {
      "type": "stdio",
      "command": "jwt-hack",
      "args": [
        "mcp"
      ]
    }
  },
  "inputs": []
}

Claude Desktop

{
  "mcpServers": {
    "jwt-hack": {
      "command": "jwt-hack",
      "args": ["mcp"],
      "env": {}
    }
  }
}

サポートされているアルゴリズム

署名アルゴリズム(JWS)

ツールをダウンロード