
Detecta o algoritmo do token JWT de entrada e fornece opções para gerar um novo token JWT com base no algoritmo selecionado pelo usuário.
JWTweak é um kit de ferramentas de teste de segurança JWT guiado e totalmente offline. Ele detecta o algoritmo de um token de entrada, analisa configurações arriscadas, recomenda os ataques adequados e guia você por cada um — sem flags para memorizar.
Basta executar:
python3 JWTweak.py
Cole um token, e o JWTweak o decodifica, mostra um relatório de risco e apresenta um menu inteligente com os ataques relevantes destacados. Cada ataque é executado 100% offline — nada é enviado pela rede.
⚠️ Apenas para testes de segurança autorizados e pesquisa.
| Método | Comando / Link |
|---|---|
| Clonar o projeto completo (recomendado) | git clone https://github.com/rishuranjanofficial/JWTweak.git |
| Download direto do script | JWTweak.py |
| Último lançamento | Página de releases |
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py
jku/x5u são gerados localmente, e o JWTweak pode até iniciar um servidor web local embutido para que você os hospede sem qualquer serviço externo.rich — painéis, JSON com destaque de sintaxe, tabela de risco e barra de progresso de cracking ao vivo. Cai automaticamente para uma interface de texto simples e limpa se o rich não estiver instalado.pip install -r requirements.txtPyJWT e cryptography são necessários; rich é opcional (recomendado) e afeta apenas a apresentação.
Normalmente, você não passa nada:
python3 JWTweak.py
Para conveniência, você pode pré-carregar um token ou arquivo, ou forçar a interface de texto simples:
python3 JWTweak.py eyJhbG... # iniciar com um token
python3 JWTweak.py token.jwt # iniciar com um arquivo
python3 JWTweak.py --no-rich --no-color # interface de texto simples
Um tutorial completo com provas de conceito passo a passo (alg:none e confusão de algoritmo) contra um aplicativo de demonstração deliberadamente vulnerável está disponível aqui: JWTweak: JWT Security Testing Toolkit
Rishu Ranjan
| Área | O que faz |
|---|
| Reconhecimento | decodificação + análise de risco |
| Assinatura / algoritmo | variantes alg:none, confusão de algoritmo (RS/ES → HMAC), re-assinar com HS/RS/PS/ES/EdDSA, remoção de assinatura / bit-flip |
| Cabeçalhos de resolução de chave | injeção jwk (CVE-2018-0114), jku, x5u, x5c — com hospedagem local opcional embutida |
| Claims / chaves | path traversal / SQLi / injeção de comando em kid, adulteração interativa de claims, cracking offline de segredo HMAC |
| Automação | "suíte recomendada" com um clique que grava cada token aplicável em um arquivo |