
HS256、HS384、HS512 JWTトークンのシンプルなブルートフォースクラッカー。
HS256、HS384、HS512 JWTトークンのブルートフォースクラッカー。
脆弱なシークレットを持つJWTトークンのみをクラックするのに効果的です。 推奨: 強力で長いシークレット、またはRS256トークンを使用してください。
npmを使用:
npm install --global jwt-cracker
コマンドラインから:
jwt-cracker -t <token> [-a <alphabet>] [--max <maxLength>] [-d <dictionaryFilePath>] [-f]
ここで:
このスクリプトにはNode.jsバージョン16.0.0以上が必要です
デフォルトの jwt.ioの例 をクラック:
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -a abcdefghijklmnopqrstuwxyz --max 6
Macbook Pro(2.5GHzクアッドコアIntel Core i7)で約2時間かかります。
または、https://github.com/danielmiessler/SecLists から取得したパスワードリストを使用:
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -d darkweb2017-top10000.txt
1秒もかかりません。
このプロジェクトへの貢献は誰でも大歓迎です。 バグの報告や改善提案は、 GitHubでイシューを開く ことで貢献できます。
MITライセンス の下で提供されています。© Luciano Mammino。