
Kit profissional de teste de segurança JWT. Analise, quebre, forje e explore JSON Web Tokens com mais de 15 verificações de vulnerabilidade, lista de palavras secretas de 100k e ataques específicos de CVE (CVE-2022-21449, CVE-2018-0114).
_____ _ _ _
/ ____| | (_) | |
| | | | __ _ _ _ __ ___ | |_ _ _ __ ___ _ __ ___ _ __
| | | |/ _` | | '_ ` _ \ | | | | | '_ ` _ \| '_ \ / _ \ '__|
| |____| | (_| | | | | | | || | |_| | | | | | | |_) | __/ |
\_____|_|\__,_|_|_| |_| |_|/ |\__,_|_| |_| |_| .__/ \___|_|
|__/ | |
|_| v0.1.0
Kit profissional de testes de segurança JWT. Analise, quebre, forje e explore JSON Web Tokens com mais de 15 verificações de vulnerabilidade, wordlist de 100k segredos e ataques específicos para CVEs.
Análise Principal
Ataques Avançados
Quebra de Segredos
pip install -e .
# Analyze a token
claimjumper analyze eyJhbGciOiJIUzI1NiIs...
# Generate attack tokens
claimjumper advanced-attacks <token>
# Crack secret (8 threads)
claimjumper crack <token> -t 8
# Full security audit
claimjumper full-audit <token>
Abra jwt_analyzer.html para uma interface web minimalista com:
0 — Análise concluída / Nenhum segredo encontrado1 — Vulnerabilidades encontradas / Segredo quebrado2 — ErroMIT
ClaimJumper — Apenas para testes de segurança autorizados.
| Comando | Descrição |
|---|
analyze | Analisa JWT em busca de vulnerabilidades |
advanced-attacks | Gera tokens de ataque baseados em CVEs |
full-audit | Avaliação completa de segurança |
crack | Força bruta de segredo multithread |
forge-none | Cria token alg=none |
forge | Cria token assinado |
decode | Decodifica e exibe token |
playbook | Varredura de segurança automatizada |
fuzz | Fuzzing de claims JWT |
keygen | Gera chaves RSA/ECDSA |
| Verificação | Severidade |
|---|
| alg=none | CRÍTICO |
| Confusão de Algoritmo | CRÍTICO |
| exp ausente | ALTO |
| Injeção JKU/X5U | ALTO |
| Injeção Kid | ALTO |
| Algoritmo Fraco | MÉDIO |
| Dados Sensíveis | MÉDIO |