Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
JWTXposer — 버그 바운티 헌터를 위한 고급 JWT 추출 및 디코딩 도구! 🏴‍☠️ | Kitploit
도구/GitHubGitHub/chaudharyarjun/jwtxposer
OSINT (Open Source Intelligence)ReconnaissanceInformation GatheringWeb Security
GitHubchaudharyarjun/jwtxposer

JWTXposer

버그 바운티 헌터를 위한 고급 JWT 추출 및 디코딩 도구! 🏴‍☠️

저장소 보기
47151년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

JWTXposer

버그 바운티 헌터와 레드 팀을 위한 자동화된 JWT 발견 및 분석 도구

JWTXposer란 무엇인가?

image

JWTXposer는 Wayback Machine 같은 공개 아카이브를 스캔하여 유출된 JWT 토큰을 추출하고, 이를 디코딩하여 악용 가능한 정보를 식별하는 자동화된 정찰 도구입니다.

버그 바운티 헌터, 레드 팀, CTF 플레이어를 위해 특별히 제작된 JWTXposer는 수동 JWT 헌팅을 없애고 userId, access_token, scope, authType 등 가치 있는 클레임을 강조합니다.
자동화된 패시브 정찰, 실시간 엔드포인트 분석, JWT 디코딩을 수행하여 다음과 같은 결과로 이어질 수 있는 주요 토큰을 추출합니다:

  • 🔓 손상된 접근 제어
  • 🔐 권한 상승
  • 🕵️‍♂️ 토큰 재전송 공격
  • 🧬 취약한 서명 키 발견

🔍 JWTXposer가 존재하는 이유

많은 애플리케이션이 JWT를 노출합니다:

  • 오래되고 보관된 엔드포인트 (예: Wayback Machine을 통해)
  • 쿼리 파라미터나 API 경로 내부
  • URL, JS 파일, 리디렉션에 포함됨

이러한 토큰은 여전히:

  • 재전송에 유효할 수 있음
  • 민감한 클레임 (역할, 사용자 ID, 액세스 토큰 등)을 포함할 수 있음
  • 부적절하게 검증될 수 있음 (alg: none, 만료된 토큰 허용)

기능

  • Wayback Machine에서 보관된 엔드포인트 스크래핑
  • URL, 쿼리 문자열, 경로 파라미터에서 JWT 추출
  • JWT 자동 디코딩 (비밀 키 필요 없음)
  • 민감한 JWT 클레임 강조 표시 (userId, scope, authType 등)
  • 여전히 접근 가능한 라이브 엔드포인트 확인
  • 속도 향상을 위한 멀티스레딩 지원 (설정 가능!)
  • 구조화된 JSON 출력으로 결과 저장
  • rich를 사용한 컬러 요약 테이블 출력

데모

JWTXposer의 동작을 확인하세요: JWTXP jwt2

설치

저장소 클론

root@kitploit:~
git clone https://github.com/yourusername/JWTXposer.git
cd JWTXposer

요구 사항 설치

root@kitploit:~
pip install -r requirements.txt

출력

결과는 다음에 저장됩니다:

root@kitploit:~
jwt_results.json

Jwtxposer_Output

향후 기능

  • 토큰 재전송 테스트 (자동)
  • Burp Suite 플러그인 모드
  • GitHub / Google 도킹 모듈
  • JWT 퍼징 (역할, 알고리즘, 범위)
  • 토큰 이상 탐지 (ML 기반)
도구 다운로드