
Профессиональный набор инструментов для тестирования безопасности JWT. Анализируйте, взламывайте, подделывайте и эксплуатируйте JSON Web Tokens с 15+ проверками уязвимостей, списком из 100k секретных слов и атаками на конкретные CVE (CVE-2022-21449, CVE-2018-0114).
_____ _ _ _
/ ____| | (_) | |
| | | | __ _ _ _ __ ___ | |_ _ _ __ ___ _ __ ___ _ __
| | | |/ _` | | '_ ` _ \ | | | | | '_ ` _ \| '_ \ / _ \ '__|
|____| | (_| | | | | | | | || | |_| | | | | | | |_) | __/ |
\_____|_|\__,_|_|_| |_| |_|/ |\__,_|_| |_| |_| .__/ \___|_|
|__/ | |
|_| v0.1.0
Профессиональный инструментарий для тестирования безопасности JWT. Анализируйте, взламывайте, подделывайте и эксплуатируйте JSON Web Tokens с более чем 15 проверками уязвимостей, словарём из 100 тыс. секретов и атаками на конкретные CVE.
Основной анализ
Продвинутые атаки
Взлом секрета
pip install -e .
# Анализ токена
claimjumper analyze eyJhbGciOiJIUzI1NiIs...
# Генерация атакующих токенов
claimjumper advanced-attacks <token>
# Взлом секрета (8 потоков)
claimjumper crack <token> -t 8
# Полный аудит безопасности
claimjumper full-audit <token>
| Команда | Описание |
|---|---|
analyze | Анализ JWT на уязвимости |
advanced-attacks | Генерация атакующих токенов на основе CVE |
full-audit | Полная оценка безопасности |
crack | Многопоточный подбор секрета |
forge-none | Создание токена с alg=none |
forge | Создание подписанного токена |
decode | Декодирование и отображение токена |
playbook | Автоматизированное сканирование безопасности |
fuzz | Фаззинг утверждений JWT |
keygen | Генерация ключей RSA/ECDSA |
Откройте jwt_analyzer.html для минималистичного веб-интерфейса с возможностями:
| Проверка | Серьёзность |
|---|---|
| alg=none | КРИТИЧНО |
| Путаница алгоритмов | КРИТИЧНО |
| Отсутствует exp | ВЫСОКО |
| Внедрение JKU/X5U | ВЫСОКО |
| Внедрение Kid | ВЫСОКО |
| Слабый алгоритм | СРЕДНЕ |
| Конфиденциальные данные | СРЕДНЕ |
0 — Анализ завершён / Секрет не найден1 — Найдены уязвимости / Секрет взломан2 — ОшибкаMIT
ClaimJumper — Только для авторизованного тестирования безопасности.