
Определяет алгоритм входного JWT-токена и предоставляет возможность сгенерировать новый JWT-токен на основе выбранного пользователем алгоритма.
JWTweak — это управляемый, полностью автономный набор инструментов для тестирования безопасности JWT. Он определяет алгоритм входного токена, анализирует его на предмет опасной конфигурации, рекомендует подходящие атаки и проводит вас через каждую из них — не нужно запоминать флаги.
Просто запустите его:
python3 JWTweak.py
Вставьте токен, и JWTweak декодирует его, покажет отчёт о рисках и предоставит умное меню с выделенными подходящими атаками. Каждая атака выполняется 100% в автономном режиме — ничего не отправляется по сети.
⚠️ Только для авторизованного тестирования безопасности и исследований.
| Метод | Команда / Ссылка |
|---|---|
| Клонировать полный проект (рекомендуется) | git clone https://github.com/rishuranjanofficial/JWTweak.git |
| Прямая загрузка скрипта | JWTweak.py |
| Последний релиз | Страница релизов |
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py
jku/x5u генерируются локально, и JWTweak может даже запустить встроенный локальный веб-сервер, чтобы вы могли разместить их без внешних сервисов.rich — панели, JSON с подсветкой синтаксиса, таблица рисков и индикатор прогресса взлома. Автоматически переключается на чистый текстовый UI, если rich не установлен.pip install -r requirements.txtPyJWT и cryptography обязательны; rich опционален (рекомендуется) и влияет только на представление.
Обычно вы ничего не передаёте:
python3 JWTweak.py
Для удобства вы можете предварительно загрузить токен или файл, или принудительно включить обычный UI:
python3 JWTweak.py eyJhbG... # start with a token
python3 JWTweak.py token.jwt # start with a file
python3 JWTweak.py --no-rich --no-color # plain-text UI
Полное пошаговое руководство с доказательствами концепции (alg:none и путаница алгоритмов) против специально уязвимого демо-приложения доступно здесь: JWTweak: JWT Security Testing Toolkit
Rishu Ranjan
| Область | Что делает |
|---|
| Разведка | декодирование + анализ рисков |
| Подпись / алгоритм | варианты alg:none, путаница алгоритмов (RS/ES → HMAC), переподписание с HS/RS/PS/ES/EdDSA, удаление подписи / переворот битов |
| Заголовки разрешения ключей | инъекция jwk (CVE-2018-0114), jku, x5u, x5c — с опциональным встроенным локальным хостингом |
| Утверждения / ключи | path traversal / SQLi / инъекция команд через kid, интерактивное изменение утверждений, офлайн-взлом секрета HMAC |
| Автоматизация | "рекомендованный набор" в один клик, который записывает каждый подходящий токен в файл |