Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
jwt-hack — Kit de Ferramentas para Hack de JSON Web Tokens | Kitploit
Ferramentas/GitHubGitHub/hahwul/jwt-hack
Quebra de SenhasScanners de VulnerabilidadesFerramentas de Criptografia/DescriptografiaGeração de PayloadsSegurança WebTestes de Penetração
GitHubhahwul/jwt-hack

jwt-hack

Kit de Ferramentas para Hack de JSON Web Tokens

Ver Repositório
1.0k12114há 6 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site
jwt-hack

Kit de Ferramentas para Hackear JSON Web Tokens


Uma ferramenta de alto desempenho para testar, analisar e atacar JSON Web Tokens.

Instalação

Cargo

root@kitploit:~
cargo install jwt-hack

Homebrew

root@kitploit:~
brew install jwt-hack

Snapcraft (Ubuntu)

root@kitploit:~
sudo snap install jwt-hack

A partir do código-fonte

root@kitploit:~
git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .

Imagens Docker

GHCR

root@kitploit:~
docker pull ghcr.io/hahwul/jwt-hack:latest

Docker Hub

root@kitploit:~
docker pull hahwul/jwt-hack:v2.6.0

Recursos

Uso Básico

Decodificar um JWT

Você pode decodificar JWTs regulares e comprimidos com DEFLATE. A ferramenta detectará e descomprimirá automaticamente tokens comprimidos.

root@kitploit:~
jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN

Decodificar um JWE

Decodifique tokens JWE (JSON Web Encryption) para analisar sua estrutura. A ferramenta detecta automaticamente o formato JWE (5 partes) e exibe os detalhes de criptografia.

root@kitploit:~
# Decodificar estrutura do token JWE
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn

# Exibe cabeçalho JWE, chave criptografada, IV, texto cifrado e tag de autenticação

Codificar um JWT

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret

Codificar um JWT com Compressão DEFLATE

Você pode usar a opção --compress para aplicar compressão DEFLATE ao payload do JWT.

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
root@kitploit:~
# Com Chave Privada
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256

Codificar um JWE

Crie tokens JWE (JSON Web Encryption) para testar cenários de JWT criptografado.

root@kitploit:~
# Codificação JWE básica
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret

# Tokens JWE são criptografados e só podem ser decodificados com a chave correta
jwt-hack encode '{"sensitive":"data"}' --jwe

Verificar um JWT

Verifica se a assinatura de um JWT é válida usando o segredo ou a chave fornecida.

root@kitploit:~
# Com Segredo (algoritmos HMAC como HS256, HS384, HS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret

# Com Chave Privada (para algoritmos assimétricos como RS256, ES256, EdDSA)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key

Quebrar um JWT

Ataques de dicionário e força bruta também suportam JWTs comprimidos com DEFLATE.

root@kitploit:~
# Ataque de dicionário
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN

# Ataque de força bruta
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4

Gerar payloads

root@kitploit:~
jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com

Escanear vulnerabilidades

Escaneie automaticamente tokens JWT em busca de problemas de segurança e vulnerabilidades comuns.

root@kitploit:~
# Escaneamento completo incluindo detecção de segredos fracos e geração de payloads
jwt-hack scan JWT_TOKEN

# Pular quebra de segredos para resultados mais rápidos
jwt-hack scan JWT_TOKEN --skip-crack

# Pular geração de payloads
jwt-hack scan JWT_TOKEN --skip-payloads

# Usar wordlist personalizada para detecção de segredos fracos
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt

# Limitar tentativas de teste de segredos
jwt-hack scan JWT_TOKEN --max-crack-attempts 50

O comando de escaneamento verifica:

  • Vulnerabilidade de algoritmo none: Detecta se o token aceita tokens não assinados
  • Segredos fracos: Testa senhas comuns (personalizável com wordlist)
  • Confusão de algoritmo: Identifica tokens vulneráveis a ataques RS256->HS256
  • Problemas de expiração do token: Verifica claims de expiração ausentes ou impróprias
  • Claims de segurança ausentes: Verifica a presença de claims JWT recomendados
  • Injeção no cabeçalho kid: Detecta possíveis vulnerabilidades de injeção SQL/caminho
  • Ataques de cabeçalho JKU/X5U: Identifica vetores de ataque por falsificação de URL

Servidor (API REST)

Inicie uma API REST local para automação e integrações. Para exigir autenticação, use --api-key e inclua X-API-KEY nas requisições.

root@kitploit:~
# Iniciar em localhost:3000 com proteção por chave de API
jwt-hack server --api-key your-api-key

# Exemplo de requisição (deve incluir X-API-KEY quando --api-key estiver definido)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'

Modo Servidor MCP (Protocolo de Contexto de Modelo)

O jwt-hack pode ser executado como um servidor MCP, permitindo que modelos de IA interajam com funcionalidades de JWT através de um protocolo padronizado.

root@kitploit:~
# Iniciar servidor MCP (comunica via stdio)
jwt-hack mcp

O servidor MCP expõe as seguintes ferramentas:

Exemplo de Uso do MCP

O servidor MCP é projetado para ser usado por modelos de IA e clientes MCP. Cada ferramenta aceita parâmetros JSON e retorna respostas estruturadas.

Ferramenta Decode:

root@kitploit:~
{
  "name": "decode",
  "arguments": {
    "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..."
  }
}

Ferramenta Encode:

root@kitploit:~
{
  "name": "encode",
  "arguments": {
    "json": "{\"sub\":\"1234\",\"name\":\"test\"}",
    "secret": "mysecret",
    "algorithm": "HS256"
  }
}

Exemplos de Integração com Clientes MCP

Você pode conectar o servidor MCP do jwt-hack a clientes populares habilitados para MCP. Certifique-se de que o binário jwt-hack esteja no seu sistema e acessível pelo cliente.

VSCode

root@kitploit:~
{
  "servers": {
    "jwt-hack": {
      "type": "stdio",
      "command": "jwt-hack",
      "args": [
        "mcp"
      ]
    }
  },
  "inputs": []
}

Claude Desktop

root@kitploit:~
{
  "mcpServers": {
    "jwt-hack": {
      "command": "jwt-hack",
      "args": ["mcp"],
      "env": {}
    }
  }
}

Algoritmos Suportados

Algoritmos de Assinatura (JWS)

Algoritmos de Criptografia (JWE)

AlgoritmoDescrição
A128GCMAES-GCM usando chave de 128 bits
A256GCMAES-GCM usando chave de 256 bits

Algoritmos de Gerenciamento de Chaves (JWE)

AlgoritmoDescrição
dirUso direto de chave simétrica compartilhada

Suporte à Compressão DEFLATE

Suporte à Compressão DEFLATE O kit de ferramentas jwt-hack suporta compressão DEFLATE para JWTs.

  • Use a opção --compress com encode para gerar JWTs comprimidos.
  • Os modos decode e crack detectam e lidam automaticamente com JWTs comprimidos.

Contribuir

Urx é um projeto de código aberto e foi feito com ❤️ se você quiser contribuir com este projeto, por favor veja CONTRIBUTING.md e faça um Pull-Request com seu conteúdo legal.

Baixar ferramenta
ModoDescriçãoSuporte
EncodeCodificador JWT/JWEBaseado em segredo / Baseado em chave / Algoritmo / Cabeçalho personalizado / Compressão DEFLATE / JWE
DecodeDecodificador JWT/JWEAlgoritmo, Verificação de Emissão, Compressão DEFLATE, Estrutura JWE
VerifyVerificador JWTBaseado em segredo / Baseado em chave (para algoritmos assimétricos)
CrackQuebrador de SegredosAtaque de dicionário / Força bruta / Compressão DEFLATE
PayloadGerador de Payloads de Ataque JWTnone / jku&x5u / alg_confusion (assinado via --public-key) / injeção de kid & claim / adulteração de claims / maleabilidade de assinatura / sondas JWE / x5c / cty
ScanScanner de VulnerabilidadesVerificações de segurança automatizadas para vulnerabilidades comuns de JWT
ServerServidor de APIExecutar modo Servidor de API (http://localhost:3000)
MCPServidor de Protocolo de Contexto de ModeloIntegração com modelos de IA via protocolo padronizado
FerramentaDescriçãoParâmetros
decodeDecodificar tokens JWTtoken (string)
encodeCodificar JSON para JWTjson (string), secret (opcional), algorithm (padrão: HS256), no_signature (booleano)
verifyVerificar assinaturas JWTtoken (string), secret (opcional), validate_exp (booleano)
crackQuebrar tokens JWTtoken (string), mode (dict/brute), chars (string), max (número)
payloadGerar payloads de ataquetoken (string), target (string), jwk_attack (opcional), jwk_protocol (padrão: https), public_key (PEM/caminho opcional para alg-confusion assinado)
AlgoritmoDescriçãoTipo
HS256HMAC usando SHA-256Simétrico
HS384HMAC usando SHA-384Simétrico
HS512HMAC usando SHA-512Simétrico
RS256RSASSA-PKCS1-v1_5 usando SHA-256Assimétrico
RS384RSASSA-PKCS1-v1_5 usando SHA-384Assimétrico
RS512RSASSA-PKCS1-v1_5 usando SHA-512Assimétrico
ES256ECDSA usando P-256 e SHA-256Assimétrico
ES384ECDSA usando P-384 e SHA-384Assimétrico
PS256RSASSA-PSS usando SHA-256Assimétrico
PS384RSASSA-PSS usando SHA-384Assimétrico
PS512RSASSA-PSS usando SHA-512Assimétrico
EdDSAAlgoritmo de Assinatura Digital de Curva de EdwardsAssimétrico
noneSem assinatura digital-