Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
JWTXposer — 一个面向漏洞赏金猎人的高级JWT提取与解码工具!🏴‍☠️ | Kitploit
工具/GitHubGitHub/chaudharyarjun/jwtxposer
OSINT (开源情报)侦察信息收集Web安全
GitHubchaudharyarjun/jwtxposer

JWTXposer

一个面向漏洞赏金猎人的高级JWT提取与解码工具!🏴‍☠️

查看仓库
47151年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

JWTXposer

面向漏洞赏金猎人和红队成员的自动化JWT发现与分析工具

JWTXposer是什么?

image

JWTXposer 是一款自动化侦察工具,能够扫描像 Wayback Machine 这样的公共存档,提取泄露的 JWT 令牌,并对其进行解码以识别可能被利用的信息。

专为漏洞赏金猎人、红队成员和CTF玩家打造,JWTXposer 消除了手动寻找JWT的繁琐工作,并高亮显示 关键声明(如 userId、access_token、scope、authType 等)。 它执行自动化被动侦察、活端点分析和JWT解码,以提取可能引发以下风险的关键令牌:

  • 🔓 访问控制失效
  • 🔐 权限提升
  • 🕵️‍♂️ 令牌重放攻击
  • 🧬 弱签名密钥发现

🔍 为什么需要JWTXposer

许多应用程序会暴露JWT:

  • 在旧的归档端点中(例如通过 Wayback Machine)
  • 在查询参数或API路径内
  • 嵌入在URL、JS文件或重定向中

这些令牌可能仍然:

  • 可用于重放
  • 包含敏感声明(如角色、用户ID、访问令牌)
  • 验证不严格(alg: none、接受过期令牌)

功能特点

  • 爬取 Wayback Machine 获取归档端点
  • 从URL、查询字符串和路径参数中提取JWT
  • 自动解码 JWT(无需密钥)
  • 高亮显示敏感 JWT 声明(userId、scope、authType 等)
  • 检查仍可访问的活端点
  • 使用多线程加速(可配置!)
  • 将结果保存为结构化JSON输出
  • 使用 rich 输出彩色汇总表

演示

观看JWTXposer实际运行: JWTXP jwt2

安装

克隆仓库

root@kitploit:~
git clone https://github.com/yourusername/JWTXposer.git
cd JWTXposer

安装依赖

root@kitploit:~
pip install -r requirements.txt

输出

结果保存在:

root@kitploit:~
jwt_results.json

Jwtxposer_Output

即将推出的功能

  • 令牌重放测试(自动)
  • Burp Suite 插件模式
  • GitHub / Google 搜索模块
  • JWT 模糊测试(role、alg、scope)
  • 令牌异常检测(基于机器学习)
下载工具