JWTXposer
Автоматизированный инструмент обнаружения и анализа JWT для баг-хантеров и специалистов Red Team
Что такое JWTXposer?

JWTXposer — это автоматизированный инструмент разведки, который сканирует публичные архивы, такие как Wayback Machine, извлекает утекшие JWT токены и декодирует их для выявления потенциально эксплуатируемой информации.
Создан специально для баг-хантеров, специалистов Red Team и участников CTF, JWTXposer устраняет необходимость ручного поиска JWT и подсвечивает «лакомые» утверждения (claims), такие как userId, access_token, scope, authType и другие.
Он выполняет автоматическую пассивную разведку, анализ живых конечных точек и декодирование JWT для извлечения ценных токенов, которые могут привести к:
- 🔓 Нарушению контроля доступа
- 🔐 Повышению привилегий
- 🕵️♂️ Атакам повторного воспроизведения токенов
- 🧬 Обнаружению слабых ключей подписи
🔍 Зачем нужен JWTXposer
Многие приложения раскрывают JWT:
- В старых, заархивированных конечных точках (например, через Wayback Machine)
- Внутри параметров запроса или путей API
- Внедрённые в URL, JS-файлы или редиректы
Эти токены могут:
- Всё ещё быть валидными для повторного использования
- Содержать чувствительные утверждения (роли, ID пользователей, токены доступа)
- Быть с неправильной проверкой (
alg: none, принятие просроченных токенов)
Возможности
- Извлечение архивных конечных точек из Wayback Machine
- Извлечение JWT из URL, строк запроса и параметров пути
- Автоматическое декодирование** JWT (без необходимости в секретном ключе)
- Подсветка чувствительных JWT-утверждений** (userId, scope, authType и т.д.)
- Проверка живых конечных точек**, которые всё ещё доступны
- Использование
многопоточности для ускорения (настраивается!)
- Сохранение результатов в структурированном JSON-выводе
- Вывод цветной сводной таблицы с помощью
rich
Демонстрация
Смотрите JWTXposer в действии:

Установка
Клонируйте репозиторий
git clone https://github.com/yourusername/JWTXposer.git
cd JWTXposer
Установите зависимости
pip install -r requirements.txt
Вывод
Результаты сохраняются в:

Планируемые функции
- Автоматическое тестирование повторного воспроизведения токенов
- Режим плагина для Burp Suite
- Модуль поиска по GitHub / Google Dorking
- Фаззинг JWT (роль, alg, scope)
- Обнаружение аномалий в токенах (на основе ML)