Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
JWTweak — Detecta o algoritmo do token JWT de entrada e fornece opções para gerar um novo token JWT com base no algoritmo selecionado pelo usuário. | Kitploit
Ferramentas/GitHubGitHub/rishuranjanofficial/jwtweak
Geração de PayloadsAnálise de VulnerabilidadesSegurança WebCriptografiaTestes de PenetraçãoAutenticação
GitHubrishuranjanofficial/jwtweak

JWTweak

Detecta o algoritmo do token JWT de entrada e fornece opções para gerar um novo token JWT com base no algoritmo selecionado pelo usuário.

Ver Repositório
10319há 1 mêsRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

JWTweak

GitHub stars GitHub forks

Introdução

JWTweak é um kit de ferramentas de teste de segurança JWT guiado e totalmente offline. Ele detecta o algoritmo de um token de entrada, analisa configurações arriscadas, recomenda os ataques adequados e guia você por cada um — sem flags para memorizar.

Basta executar:

root@kitploit:~
python3 JWTweak.py

Cole um token, e o JWTweak o decodifica, mostra um relatório de risco e apresenta um menu inteligente com os ataques relevantes destacados. Cada ataque é executado 100% offline — nada é enviado pela rede.

⚠️ Apenas para testes de segurança autorizados e pesquisa.

Download

MétodoComando / Link
Clonar o projeto completo (recomendado)git clone https://github.com/rishuranjanofficial/JWTweak.git
Download direto do scriptJWTweak.py
Último lançamentoPágina de releases
root@kitploit:~
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py

Destaques

  • Zero flags. Execute, cole um token, siga o menu. Nada para consultar.
  • Totalmente offline. Nenhum ataque faz chamada de rede. Artefatos jku/x5u são gerados localmente, e o JWTweak pode até iniciar um servidor web local embutido para que você os hospede sem qualquer serviço externo.
  • Inteligente e guiado. Decodifica automaticamente, faz uma análise de risco e marca os ataques que fazem sentido para seu token como recomendados.
  • TUI refinada via rich — painéis, JSON com destaque de sintaxe, tabela de risco e barra de progresso de cracking ao vivo. Cai automaticamente para uma interface de texto simples e limpa se o rich não estiver instalado.

Cobertura de ataques

Requisitos

  • Python 3.8+
  • pip install -r requirements.txt

PyJWT e cryptography são necessários; rich é opcional (recomendado) e afeta apenas a apresentação.

Uso

Normalmente, você não passa nada:

root@kitploit:~
python3 JWTweak.py

Para conveniência, você pode pré-carregar um token ou arquivo, ou forçar a interface de texto simples:

root@kitploit:~
python3 JWTweak.py eyJhbG...              # iniciar com um token
python3 JWTweak.py token.jwt              # iniciar com um arquivo
python3 JWTweak.py --no-rich --no-color   # interface de texto simples

Leia mais

Um tutorial completo com provas de conceito passo a passo (alg:none e confusão de algoritmo) contra um aplicativo de demonstração deliberadamente vulnerável está disponível aqui: JWTweak: JWT Security Testing Toolkit

Autor

Rishu Ranjan

Baixar ferramenta
ÁreaO que faz
Reconhecimentodecodificação + análise de risco
Assinatura / algoritmovariantes alg:none, confusão de algoritmo (RS/ES → HMAC), re-assinar com HS/RS/PS/ES/EdDSA, remoção de assinatura / bit-flip
Cabeçalhos de resolução de chaveinjeção jwk (CVE-2018-0114), jku, x5u, x5c — com hospedagem local opcional embutida
Claims / chavespath traversal / SQLi / injeção de comando em kid, adulteração interativa de claims, cracking offline de segredo HMAC
Automação"suíte recomendada" com um clique que grava cada token aplicável em um arquivo