Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
JWTweak — Определяет алгоритм входного JWT-токена и предоставляет возможность сгенерировать новый JWT-токен на основе выбранного пользователем алгоритма. | Kitploit
Инструменты/GitHubGitHub/rishuranjanofficial/jwtweak
Генерация полезной нагрузкиАнализ уязвимостейВеб-безопасностьКриптографияТестирование на ПроникновениеАутентификация
GitHubrishuranjanofficial/jwtweak

JWTweak

Определяет алгоритм входного JWT-токена и предоставляет возможность сгенерировать новый JWT-токен на основе выбранного пользователем алгоритма.

Репозиторий
103191 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

JWTweak

GitHub stars GitHub forks

Введение

JWTweak — это управляемый, полностью автономный набор инструментов для тестирования безопасности JWT. Он определяет алгоритм входного токена, анализирует его на предмет опасной конфигурации, рекомендует подходящие атаки и проводит вас через каждую из них — не нужно запоминать флаги.

Просто запустите его:

root@kitploit:~
python3 JWTweak.py

Вставьте токен, и JWTweak декодирует его, покажет отчёт о рисках и предоставит умное меню с выделенными подходящими атаками. Каждая атака выполняется 100% в автономном режиме — ничего не отправляется по сети.

⚠️ Только для авторизованного тестирования безопасности и исследований.

Загрузка

МетодКоманда / Ссылка
Клонировать полный проект (рекомендуется)git clone https://github.com/rishuranjanofficial/JWTweak.git
Прямая загрузка скриптаJWTweak.py
Последний релизСтраница релизов
root@kitploit:~
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py

Основные возможности

  • Без флагов. Запустите, вставьте токен, следуйте меню. Ничего не нужно искать.
  • Полностью офлайн. Ни одна атака не выполняет сетевых запросов. Артефакты jku/x5u генерируются локально, и JWTweak может даже запустить встроенный локальный веб-сервер, чтобы вы могли разместить их без внешних сервисов.
  • Умный и направляющий. Автоматически декодирует, выполняет анализ рисков и помечает атаки, которые имеют смысл для вашего токена, как рекомендованные.
  • Проработанный TUI через rich — панели, JSON с подсветкой синтаксиса, таблица рисков и индикатор прогресса взлома. Автоматически переключается на чистый текстовый UI, если rich не установлен.

Охват атак

Требования

  • Python 3.8+
  • pip install -r requirements.txt

PyJWT и cryptography обязательны; rich опционален (рекомендуется) и влияет только на представление.

Использование

Обычно вы ничего не передаёте:

root@kitploit:~
python3 JWTweak.py

Для удобства вы можете предварительно загрузить токен или файл, или принудительно включить обычный UI:

root@kitploit:~
python3 JWTweak.py eyJhbG...              # start with a token
python3 JWTweak.py token.jwt              # start with a file
python3 JWTweak.py --no-rich --no-color   # plain-text UI

Подробнее

Полное пошаговое руководство с доказательствами концепции (alg:none и путаница алгоритмов) против специально уязвимого демо-приложения доступно здесь: JWTweak: JWT Security Testing Toolkit

Автор

Rishu Ranjan

Скачать инструмент
ОбластьЧто делает
Разведкадекодирование + анализ рисков
Подпись / алгоритмварианты alg:none, путаница алгоритмов (RS/ES → HMAC), переподписание с HS/RS/PS/ES/EdDSA, удаление подписи / переворот битов
Заголовки разрешения ключейинъекция jwk (CVE-2018-0114), jku, x5u, x5c — с опциональным встроенным локальным хостингом
Утверждения / ключиpath traversal / SQLi / инъекция команд через kid, интерактивное изменение утверждений, офлайн-взлом секрета HMAC
Автоматизация"рекомендованный набор" в один клик, который записывает каждый подходящий токен в файл