Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
JWTXposer — Продвинутый инструмент для извлечения и декодирования JWT для охотников за багами! 🏴‍☠️ | Kitploit
Инструменты/GitHubGitHub/chaudharyarjun/jwtxposer
OSINT (Разведка открытых источников)РазведкаСбор информацииВеб-безопасность
GitHubchaudharyarjun/jwtxposer

JWTXposer

Продвинутый инструмент для извлечения и декодирования JWT для охотников за багами! 🏴‍☠️

Репозиторий
47151 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

JWTXposer

Автоматизированный инструмент обнаружения и анализа JWT для баг-хантеров и специалистов Red Team

Что такое JWTXposer?

image

JWTXposer — это автоматизированный инструмент разведки, который сканирует публичные архивы, такие как Wayback Machine, извлекает утекшие JWT токены и декодирует их для выявления потенциально эксплуатируемой информации.

Создан специально для баг-хантеров, специалистов Red Team и участников CTF, JWTXposer устраняет необходимость ручного поиска JWT и подсвечивает «лакомые» утверждения (claims), такие как userId, access_token, scope, authType и другие. Он выполняет автоматическую пассивную разведку, анализ живых конечных точек и декодирование JWT для извлечения ценных токенов, которые могут привести к:

  • 🔓 Нарушению контроля доступа
  • 🔐 Повышению привилегий
  • 🕵️‍♂️ Атакам повторного воспроизведения токенов
  • 🧬 Обнаружению слабых ключей подписи

🔍 Зачем нужен JWTXposer

Многие приложения раскрывают JWT:

  • В старых, заархивированных конечных точках (например, через Wayback Machine)
  • Внутри параметров запроса или путей API
  • Внедрённые в URL, JS-файлы или редиректы

Эти токены могут:

  • Всё ещё быть валидными для повторного использования
  • Содержать чувствительные утверждения (роли, ID пользователей, токены доступа)
  • Быть с неправильной проверкой (alg: none, принятие просроченных токенов)

Возможности

  • Извлечение архивных конечных точек из Wayback Machine
  • Извлечение JWT из URL, строк запроса и параметров пути
  • Автоматическое декодирование** JWT (без необходимости в секретном ключе)
  • Подсветка чувствительных JWT-утверждений** (userId, scope, authType и т.д.)
  • Проверка живых конечных точек**, которые всё ещё доступны
  • Использование многопоточности для ускорения (настраивается!)
  • Сохранение результатов в структурированном JSON-выводе
  • Вывод цветной сводной таблицы с помощью rich

Демонстрация

Смотрите JWTXposer в действии: JWTXP jwt2

Установка

Клонируйте репозиторий

root@kitploit:~
git clone https://github.com/yourusername/JWTXposer.git
cd JWTXposer

Установите зависимости

root@kitploit:~
pip install -r requirements.txt

Вывод

Результаты сохраняются в:

root@kitploit:~
jwt_results.json

Jwtxposer_Output

Планируемые функции

  • Автоматическое тестирование повторного воспроизведения токенов
  • Режим плагина для Burp Suite
  • Модуль поиска по GitHub / Google Dorking
  • Фаззинг JWT (роль, alg, scope)
  • Обнаружение аномалий в токенах (на основе ML)
Скачать инструмент