
JWTweak は、ガイド付きで完全オフラインの JWT セキュリティテストツールキットです。入力されたトークンのアルゴリズムを検出し、リスクのある設定を分析し、適切な攻撃を推奨し、それぞれの手順を案内します — フラグを覚える必要はありません。
以下のように実行するだけです:
python3 JWTweak.py
トークンを貼り付けると、JWTweak がデコードし、リスクレポートを表示し、関連する攻撃がハイライトされたスマートメニューを提示します。すべての攻撃は 100% オフライン で動作し、ネットワークを経由して送信されることはありません。
⚠️ 許可されたセキュリティテストおよび研究目的に限ります。
| 方法 | コマンド / リンク |
|---|---|
| フルプロジェクトをクローン(推奨) | git clone https://github.com/rishuranjanofficial/JWTweak.git |
| スクリプトの直接ダウンロード | JWTweak.py |
| 最新リリース | リリースページ |
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py
jku/x5u アーティファクトはローカルで生成され、JWTweak は 内蔵のローカル Web サーバー を起動して、外部サービスなしでホストすることもできます。rich 経由) — パネル、シンタックスハイライトされた JSON、リスクテーブル、ライブクラッキングプログレスバー。rich がインストールされていない場合は、自動的にクリーンなプレーンテキスト UI にフォールバックします。pip install -r requirements.txtPyJWT と cryptography が必要です。rich はオプション(推奨)で、表示のみに影響します。
通常は何も渡さずに実行します:
python3 JWTweak.py
便利なように、トークンやファイルを事前に読み込んだり、プレーン UI を強制したりできます:
python3 JWTweak.py eyJhbG... # トークンで開始
python3 JWTweak.py token.jwt # ファイルで開始
python3 JWTweak.py --no-rich --no-color # プレーンテキスト UI
故意に脆弱なデモアプリに対するステップバイステップの概念実証(alg:none およびアルゴリズム混乱)を含む完全なウォークスルーはこちら:JWTweak: JWT セキュリティテストツールキット
Rishu Ranjan
| 領域 | 機能 |
|---|
| 偵察 | デコード+リスク分析 |
| 署名/アルゴリズム | alg:none のバリエーション、アルゴリズム混乱(RS/ES → HMAC)、HS/RS/PS/ES/EdDSA で再署名、署名削除/ビット反転 |
| キー解決ヘッダー | jwk(CVE-2018-0114)、jku、x5u、x5c インジェクション — オプションの内蔵ローカルホスティング付き |
| クレーム/キー | kid パストラバーサル / SQLi / コマンドインジェクション、対話型クレーム改ざん、オフライン HMAC シークレットクラッキング |
| 自動化 | 該当するすべてのトークンをファイルに書き出す「推奨スイート」のワンタップ実行 |