
전문적인 JWT 보안 테스트 툴킷. 15개 이상의 취약점 검사, 100k 비밀 단어 목록, CVE 특화 공격(CVE-2022-21449, CVE-2018-0114)을 통해 JSON Web Token을 분석, 크랙, 위조, 악용할 수 있습니다.
_____ _ _ _
/ ____| | (_) | |
| | | | __ _ _ _ __ ___ | |_ _ _ __ ___ _ __ ___ _ __
| | | |/ _` | | '_ ` _ \ | | | | | '_ ` _ \| '_ \ / _ \ '__|
| |____| | (_| | | | | | | || | |_| | | | | | | |_) | __/ |
\_____|_|\__,_|_|_| |_| |_|/ |\__,_|_| |_| |_| .__/ \___|_|
|__/ | |
|_| v0.1.0
전문 JWT 보안 테스트 툴킷. JSON 웹 토큰을 분석, 크래킹, 위조 및 악용하며 15개 이상의 취약점 점검, 10만 개의 시크릿 워드리스트, CVE 특화 공격을 지원합니다.
핵심 분석
고급 공격
시크릿 크래킹
pip install -e .
# 토큰 분석
claimjumper analyze eyJhbGciOiJIUzI1NiIs...
# 공격 토큰 생성
claimjumper advanced-attacks <token>
# 시크릿 크래킹 (8개 스레드)
claimjumper crack <token> -t 8
# 전체 보안 감사
claimjumper full-audit <token>
jwt_analyzer.html을 열면 최소한의 웹 UI를 사용할 수 있습니다:
0 — 분석 완료 / 시크릿 미발견1 — 취약점 발견 / 시크릿 크래킹 성공2 — 오류MIT
ClaimJumper — 승인된 보안 테스트 전용입니다.
| 명령어 | 설명 |
|---|
analyze | JWT 취약점 분석 |
advanced-attacks | CVE 기반 공격 토큰 생성 |
full-audit | 전체 보안 평가 |
crack | 멀티스레드 시크릿 무차별 대입 |
forge-none | alg=none 토큰 생성 |
forge | 서명된 토큰 생성 |
decode | 토큰 디코딩 및 표시 |
playbook | 자동화된 보안 스캔 |
fuzz | JWT 클레임 퍼징 |
keygen | RSA/ECDSA 키 생성 |
| 검사 항목 | 심각도 |
|---|
| alg=none | 치명적 |
| 알고리즘 혼동 | 치명적 |
| exp 누락 | 높음 |
| JKU/X5U 인젝션 | 높음 |
| Kid 인젝션 | 높음 |
| 취약한 알고리즘 | 중간 |
| 민감한 데이터 | 중간 |