JWTXposer
面向漏洞赏金猎人和红队成员的自动化JWT发现与分析工具
JWTXposer是什么?

JWTXposer 是一款自动化侦察工具,能够扫描像 Wayback Machine 这样的公共存档,提取泄露的 JWT 令牌,并对其进行解码以识别可能被利用的信息。
专为漏洞赏金猎人、红队成员和CTF玩家打造,JWTXposer 消除了手动寻找JWT的繁琐工作,并高亮显示 关键声明(如 userId、access_token、scope、authType 等)。
它执行自动化被动侦察、活端点分析和JWT解码,以提取可能引发以下风险的关键令牌:
- 🔓 访问控制失效
- 🔐 权限提升
- 🕵️♂️ 令牌重放攻击
- 🧬 弱签名密钥发现
🔍 为什么需要JWTXposer
许多应用程序会暴露JWT:
- 在旧的归档端点中(例如通过 Wayback Machine)
- 在查询参数或API路径内
- 嵌入在URL、JS文件或重定向中
这些令牌可能仍然:
- 可用于重放
- 包含敏感声明(如角色、用户ID、访问令牌)
- 验证不严格(
alg: none、接受过期令牌)
功能特点
- 爬取 Wayback Machine 获取归档端点
- 从URL、查询字符串和路径参数中提取JWT
- 自动解码 JWT(无需密钥)
- 高亮显示敏感 JWT 声明(userId、scope、authType 等)
- 检查仍可访问的活端点
- 使用多线程加速(可配置!)
- 将结果保存为结构化JSON输出
- 使用
rich 输出彩色汇总表
演示
观看JWTXposer实际运行:

安装
克隆仓库
git clone https://github.com/yourusername/JWTXposer.git
cd JWTXposer
安装依赖
pip install -r requirements.txt
输出
结果保存在:

即将推出的功能
- 令牌重放测试(自动)
- Burp Suite 插件模式
- GitHub / Google 搜索模块
- JWT 模糊测试(role、alg、scope)
- 令牌异常检测(基于机器学习)