
입력된 JWT 토큰의 알고리즘을 감지하고 사용자가 선택한 알고리즘을 기반으로 새로운 JWT 토큰을 생성하는 옵션을 제공합니다.
JWTweak는 안내형 완전 오프라인 JWT 보안 테스트 도구입니다. 입력 토큰의 알고리즘을 감지하고, 위험한 구성을 분석하며, 적합한 공격을 추천하고 각 공격을 단계별로 안내합니다. 기억해야 할 플래그가 없습니다.
그냥 실행하세요:
python3 JWTweak.py
토큰을 붙여넣으면 JWTweak가 이를 디코딩하고, 위험 보고서를 표시하며, 관련 공격이 강조 표시된 스마트 메뉴를 제공합니다. 모든 공격은 100% 오프라인으로 실행되며, 네트워크로 전송되는 데이터는 없습니다.
⚠️ 승인된 보안 테스트 및 연구 용도로만 사용하십시오.
| 방법 | 명령어 / 링크 |
|---|---|
| 전체 프로젝트 클론 (권장) | git clone https://github.com/rishuranjanofficial/JWTweak.git |
| 직접 스크립트 다운로드 | JWTweak.py |
| 최신 릴리스 | Releases page |
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py
jku/x5u 아티팩트는 로컬에서 생성되며, JWTweak는 내장 로컬 웹 서버를 실행하여 외부 서비스 없이 호스팅할 수 있습니다.rich 기반) — 패널, 구문 강조 JSON, 위험 테이블, 라이브 크래킹 진행률 표시줄. rich가 설치되지 않은 경우 자동으로 깔끔한 일반 텍스트 UI로 대체됩니다.pip install -r requirements.txtPyJWT와 cryptography가 필요하며, rich는 선택 사항(권장)이며 프레젠테이션에만 영향을 미칩니다.
일반적으로 아무것도 전달하지 않습니다:
python3 JWTweak.py
편의를 위해 토큰이나 파일을 미리 로드하거나, 일반 텍스트 UI를 강제할 수 있습니다:
python3 JWTweak.py eyJhbG... # 토큰으로 시작
python3 JWTweak.py token.jwt # 파일로 시작
python3 JWTweak.py --no-rich --no-color # 일반 텍스트 UI
의도적으로 취약하게 만든 데모 앱을 대상으로 한 단계별 개념 증명(alg:none 및 알고리즘 혼동)이 포함된 전체 안내서는 여기에서 확인할 수 있습니다: JWTweak: JWT Security Testing Toolkit
Rishu Ranjan
| 영역 | 기능 설명 |
|---|
| 정찰(Recon) | 디코딩 + 위험 분석 |
| 서명 / 알고리즘 | alg:none 변형, 알고리즘 혼동 (RS/ES → HMAC), HS/RS/PS/ES/EdDSA로 재서명, 서명 제거 / 비트 플립 |
| 키-해결 헤더 | jwk (CVE-2018-0114), jku, x5u, x5c 주입 — 선택적 내장 로컬 호스팅 |
| 클레임 / 키 | kid 경로 탐색 / SQLi / 명령어 주입, 대화형 클레임 변조, 오프라인 HMAC 비밀 크래킹 |
| 자동화 | 원클릭 '추천 스위트'로 모든 해당 토큰을 파일에 기록 |