
Simples cracker de força bruta de tokens JWT HS256, HS384 e HS512.
Quebrador de força bruta simples para tokens JWT HS256, HS384 e HS512.
Eficaz apenas para quebrar tokens JWT com segredos fracos. Recomendação: Use segredos longos e fortes ou tokens RS256.
Com npm:
npm install --global jwt-cracker
Na linha de comando:
jwt-cracker -t <token> [-a <alfabeto>] [--max <maxLength>] [-d <caminhoArquivoDicionario>] [-f]
Onde:
Este script requer Node.js versão 16.0.0 ou superior
Quebrando o exemplo padrão do jwt.io:
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -a abcdefghijklmnopqrstuwxyz --max 6
Leva cerca de 2 horas em um Macbook Pro (2,5 GHz quad-core Intel Core i7).
Ou usando uma lista de senhas extraída de https://github.com/danielmiessler/SecLists
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -d darkweb2017-top10000.txt
Leva menos de um segundo.
Todos são muito bem-vindos a contribuir com este projeto. Você pode contribuir apenas reportando bugs ou sugerindo melhorias abrindo uma issue no GitHub.
Licenciado sob Licença MIT. © Luciano Mammino.