
Простой подборщик JWT токенов с алгоритмами HS256, HS384 и HS512 методом перебора.
Простой инструмент для подбора JWT токенов HS256, HS384 и HS512 методом грубой силы.
Эффективен только для взлома JWT токенов со слабыми секретами. Рекомендация: Используйте длинные и сложные секреты или токены RS256.
Через npm:
npm install --global jwt-cracker
Из командной строки:
jwt-cracker -t <token> [-a <alphabet>] [--max <maxLength>] [-d <dictionaryFilePath>] [-f]
Где:
Для работы скрипта требуется Node.js версии 16.0.0 или выше
Взлом стандартного примера jwt.io:
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -a abcdefghijklmnopqrstuwxyz --max 6
Это занимает около 2 часов на Macbook Pro (2.5 ГГц четырехъядерный Intel Core i7).
Или с использованием списка паролей с https://github.com/danielmiessler/SecLists
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -d darkweb2017-top10000.txt
Это занимает меньше секунды.
Все желающие могут внести свой вклад в этот проект. Вы можете помочь, просто отправив сообщение об ошибке или предложив улучшение, открыв issue на GitHub.
Лицензировано по MIT License. © Luciano Mammino.