Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/lmammino/jwt-cracker
Quebra de SenhasSegurança WebAutenticação
GitHublmammino/jwt-cracker

jwt-cracker

Simples cracker de força bruta de tokens JWT HS256, HS384 e HS512.

Ver RepositórioSite
1.2k167há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

npm npm Rawsec's CyberSecurity Inventory GitHub stars GitHub license

jwt-cracker

Quebrador de força bruta simples para tokens JWT HS256, HS384 e HS512.

Eficaz apenas para quebrar tokens JWT com segredos fracos. Recomendação: Use segredos longos e fortes ou tokens RS256.

Instalação

Com npm:

root@kitploit:~
npm install --global jwt-cracker

Uso

Na linha de comando:

root@kitploit:~
jwt-cracker -t <token> [-a <alfabeto>] [--max <maxLength>] [-d <caminhoArquivoDicionario>] [-f]

Onde:

  • token: a string completa do token JWT HS256-512 a ser quebrada
  • alfabeto: o alfabeto a ser usado na força bruta (padrão: "abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789")
  • maxLength: o comprimento máximo da string gerada durante a força bruta (padrão: 12)
  • caminhoArquivoDicionario: caminho para uma lista de senhas (uma por linha) a ser usada em vez da força bruta
  • forcar: força a execução do script mesmo quando o token não é válido

Requisitos

Este script requer Node.js versão 16.0.0 ou superior

Exemplo

Quebrando o exemplo padrão do jwt.io:

root@kitploit:~
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -a abcdefghijklmnopqrstuwxyz --max 6

Leva cerca de 2 horas em um Macbook Pro (2,5 GHz quad-core Intel Core i7).

Ou usando uma lista de senhas extraída de https://github.com/danielmiessler/SecLists

root@kitploit:~
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -d darkweb2017-top10000.txt

Leva menos de um segundo.

Contribuição

Todos são muito bem-vindos a contribuir com este projeto. Você pode contribuir apenas reportando bugs ou sugerindo melhorias abrindo uma issue no GitHub.

Licença

Licenciado sob Licença MIT. © Luciano Mammino.

Baixar ferramenta