Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/rishuranjanofficial/jwtweak
ペイロード生成脆弱性分析ウェブセキュリティ暗号化ペネトレーションテスト認証
GitHubrishuranjanofficial/jwtweak

JWTweak

入力されたJWTトークンのアルゴリズムを検出し、ユーザーが選択したアルゴリズムに基づいて新しいJWTトークンを生成するオプションを提供します。

リポジトリを見る
103191ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

JWTweak

GitHub stars GitHub forks

はじめに

JWTweak は、ガイド付きで完全オフラインの JWT セキュリティテストツールキットです。入力されたトークンのアルゴリズムを検出し、リスクのある設定を分析し、適切な攻撃を推奨し、それぞれの手順を案内します — フラグを覚える必要はありません。

以下のように実行するだけです:

root@kitploit:~
python3 JWTweak.py

トークンを貼り付けると、JWTweak がデコードし、リスクレポートを表示し、関連する攻撃がハイライトされたスマートメニューを提示します。すべての攻撃は 100% オフライン で動作し、ネットワークを経由して送信されることはありません。

⚠️ 許可されたセキュリティテストおよび研究目的に限ります。

ダウンロード

方法コマンド / リンク
フルプロジェクトをクローン(推奨)git clone https://github.com/rishuranjanofficial/JWTweak.git
スクリプトの直接ダウンロードJWTweak.py
最新リリースリリースページ
root@kitploit:~
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py

ハイライト

  • フラグ不要。 実行し、トークンを貼り付け、メニューに従うだけ。調べるものはありません。
  • 完全オフライン。 ネットワークコールを行う攻撃はありません。jku/x5u アーティファクトはローカルで生成され、JWTweak は 内蔵のローカル Web サーバー を起動して、外部サービスなしでホストすることもできます。
  • スマートでガイド付き。 自動デコード、リスク分析を実行し、あなたのトークンに適した攻撃を 推奨 としてマークします。
  • 洗練された TUI (rich 経由) — パネル、シンタックスハイライトされた JSON、リスクテーブル、ライブクラッキングプログレスバー。rich がインストールされていない場合は、自動的にクリーンなプレーンテキスト UI にフォールバックします。

攻撃カバレッジ

必要条件

  • Python 3.8 以上
  • pip install -r requirements.txt

PyJWT と cryptography が必要です。rich はオプション(推奨)で、表示のみに影響します。

使用方法

通常は何も渡さずに実行します:

root@kitploit:~
python3 JWTweak.py

便利なように、トークンやファイルを事前に読み込んだり、プレーン UI を強制したりできます:

root@kitploit:~
python3 JWTweak.py eyJhbG...              # トークンで開始
python3 JWTweak.py token.jwt              # ファイルで開始
python3 JWTweak.py --no-rich --no-color   # プレーンテキスト UI

詳細情報

故意に脆弱なデモアプリに対するステップバイステップの概念実証(alg:none およびアルゴリズム混乱)を含む完全なウォークスルーはこちら:JWTweak: JWT セキュリティテストツールキット

著者

Rishu Ranjan

ツールをダウンロード
領域機能
偵察デコード+リスク分析
署名/アルゴリズムalg:none のバリエーション、アルゴリズム混乱(RS/ES → HMAC)、HS/RS/PS/ES/EdDSA で再署名、署名削除/ビット反転
キー解決ヘッダーjwk(CVE-2018-0114)、jku、x5u、x5c インジェクション — オプションの内蔵ローカルホスティング付き
クレーム/キーkid パストラバーサル / SQLi / コマンドインジェクション、対話型クレーム改ざん、オフライン HMAC シークレットクラッキング
自動化該当するすべてのトークンをファイルに書き出す「推奨スイート」のワンタップ実行