Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
MyJWT — Uma CLI para quebra e teste de vulnerabilidades em JSON Web Token (JWT) | Kitploit
Ferramentas/GitHubGitHub/tyki6/myjwt
Quebra de SenhasAnálise de VulnerabilidadesSegurança WebTestes de Penetração
GitHubtyki6/myjwt

MyJWT

Uma CLI para quebra e teste de vulnerabilidades em JSON Web Token (JWT)

Ver Repositório
1381918há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

MyJWT

mBouamama PyPI BlackArch package PyPI - Python Version PyPI - Download GitHub release (latest by date) Documentation Status Rawsec's CyberSecurity Inventory Code style: black codecov docstr_coverage codebeat badge Updates Known Vulnerabilities

Introdução

Esta cli é para pentesters, jogadores de CTF ou desenvolvedores.
Você pode modificar seu jwt, assinar, injetar, etc...
Verifique a Documentação para mais informações.
Se você encontrar problemas ou melhorias, envie uma issue. Responderei o mais rápido possível. Aproveite :)

Documentação

Documentação disponível em http://myjwt.readthedocs.io

Índice

  • Funcionalidades
  • Instalação
  • Uso
  • Exemplos
  • Download
  • Contribuir
  • Registro de Alterações

Funcionalidades

  • copiar novo jwt para a área de transferência
  • Interface de Usuário (obrigado questionary)
  • saída colorida
  • modificar jwt (cabeçalho/payload)
  • Vulnerabilidade None
  • Confusão RSA/HMAC
  • Assinar um jwt com chave
  • Força Bruta para adivinhar a chave
  • quebrar jwt com regex para adivinhar a chave
  • injeção kid
  • Contorno Jku
  • Contorno X5u

Instalação

Para instalar myjwt, use simplesmente o pip:

pip install myjwt

Para executar myjwt a partir de uma imagem docker, execute:

docker run -it docker.pkg.github.com/mbouamama/myjwt/myjwt:latest myjwt

# montar volume para wordlist
docker run -v $(pwd)/wordlist:/home/wordlist/  -it docker.pkg.github.com/mbouamama/myjwt/myjwt:latest myjwt
# No Windows
docker run -v %CD%/wordlist:/home/wordlist/  -it docker.pkg.github.com/mbouamama/myjwt/myjwt:latest myjwt

Para instalar myjwt a partir do git:

git clone https://github.com/mBouamama/MyJWT.git
cd ./MyJWT
pip install -r requirements.txt
python MyJWT/myjwt_cli.py --help

Para instalar myjwt no BlackArch:

pacman -S myjwt

Packaging status

Uso

$ myjwt --help
Uso: myjwt [OPÇÕES] JWT

  Esta cli é para pentesters, jogadores de CTF ou desenvolvedores.
  Você pode modificar seu jwt, assinar, injetar, etc...
  Documentação completa em http://myjwt.readthedocs.io.
  Se você encontrar problemas ou melhorias, envie uma issue. Responderei o mais rápido possível.
  Aproveite :)
  Todos os novos jwt serão copiados para a área de transferência.

Opções:
  --version                    Mostra a versão e sai.
  --full-payload TEXTO          Novo payload para seu jwt. Formato Json obrigatório.
  -h, --add-header TEXTO        Adiciona uma nova chave, valor ao cabeçalho do seu jwt; se a chave já existir, o valor antigo será substituído. Formato: chave=valor.
  -p, --add-payload TEXTO       Adiciona uma nova chave, valor ao payload do seu jwt; se a chave já existir, o valor antigo será substituído. Formato: chave=valor.
  --sign TEXTO                  Assine seu jwt com a chave fornecida.
  --verify TEXTO                Verifique sua chave.
  -none, --none-vulnerability   Verifica vulnerabilidade None Alg.
  --hmac CAMINHO                Verifica vulnerabilidade Alg RS/HMAC e assina seu jwt com chave pública.
  --bruteforce CAMINHO          Força bruta para adivinhar o segredo usado para assinar o token.
  -r, --crack TEXTO             regex para iterar todas as possibilidades de string para adivinhar o segredo usado para assinar o token.
  --kid TEXTO                   Injeção SQL Kid
  --jku TEXTO                   Cabeçalho Jku para contornar autenticação
  --x5u TEXTO                   Cabeçalho X5u para contornar autenticação
  --crt CAMINHO                 Para x5cHeader, forçar arquivo crt
  --key CAMINHO                 Para cabeçalhos jku ou x5c, forçar chave privada para seu arquivo de chave
  --file TEXTO                  Para cabeçalho jku, forçar nome do arquivo sem extensão .json
  --print                       Exibe JWT decodificado
  -u, --url URL                 URL para enviar seu jwt.
  -m, --method TEXTO            Método usado para enviar requisição para a URL. (Padrão GET).
  -d, --data TEXTO              Dados enviados para sua URL. Formato: chave=valor. Se valor = MY_JWT, o valor será substituído pelo novo jwt.
  -c, --cookies TEXTO           Cookies para enviar para sua URL. Formato: chave=valor. Se valor = MY_JWT, o valor será substituído pelo novo jwt.
  --help                        Mostra esta mensagem de ajuda e sai.

Modificar JWT

OpçãoTipoExemploajuda
--ful-payloadJSON{"user": "admin"}Novo payload para seu jwt.
-h, --add-headerchave=valoruser=adminAdiciona uma nova chave, valor ao cabeçalho do seu jwt; se a chave já existir, o valor antigo será substituído.
-p, --add-payloadchave=valoruser=adminAdiciona uma nova chave, valor ao payload do seu jwt; se a chave já existir, o valor antigo será substituído.

Verifique Seu JWT (alg HS)

OpçãoTipoExemploajuda
--signtextomysecretkeyAssine seu jwt com sua chave
--verifytextomysecretkeyVerifique sua chave.

Explorar

OpçãoTipoExemploajuda
-none, --none-vulnerabilityNadaVerifica vulnerabilidade None Alg.
--hmacCAMINHO./public.pemVerifica vulnerabilidade Alg RS/HMAC e assina seu jwt com chave pública.
--bruteforceCAMINHO./wordlist/big.txtForça bruta para adivinhar o segredo usado para assinar o token. Use arquivo txt com todas as senhas armazenadas (1 por linha)
--crackREGEX"[a-z]{4}"regex para iterar todas as possibilidades de string para adivinhar o segredo usado para assinar o token.
--kidtexto"00; echo /etc/.passwd"Injeção SQL Kid
--jkutextoMEUIP_PUBLICOCabeçalho Jku para contornar autenticação; use --file se quiser alterar o nome do arquivo jwks, e --key se quiser usar seu próprio pem privado.
--x5utextoMEUIP_PUBLICOCabeçalho X5u para contornar autenticação; use --file se quiser alterar o nome do arquivo jwks, e --key se quiser usar seu próprio pem privado.

Enviar seu jwt

Baixar ferramenta