_____ _ _ _
/ ____| | (_) | |
| | | | __ _ _ _ __ ___ | |_ _ _ __ ___ _ __ ___ _ __
| | | |/ _` | | '_ ` _ \ | | | | | '_ ` _ \| '_ \ / _ \ '__|
| |____| | (_| | | | | | | || | |_| | | | | | | |_) | __/ |
\_____|_|\__,_|_|_| |_| |_|/ |\__,_|_| |_| |_| .__/ \___|_|
|__/ | |
|_| v0.1.0
专业的 JWT 安全测试工具包。内置 15+ 项漏洞检查、10 万级密钥字典及针对特定 CVE 的攻击能力,可分析、破解、伪造和利用 JSON Web Token。
核心分析
高级攻击
密钥破解
pip install -e .
# Analyze a token
claimjumper analyze eyJhbGciOiJIUzI1NiIs...
# Generate attack tokens
claimjumper advanced-attacks <token>
# Crack secret (8 threads)
claimjumper crack <token> -t 8
# Full security audit
claimjumper full-audit <token>
| 命令 | 描述 |
|---|---|
analyze | 分析 JWT 漏洞 |
advanced-attacks | 生成基于 CVE 的攻击令牌 |
full-audit | 完整安全评估 |
crack | 多线程密钥暴力破解 |
forge-none | 创建 alg=none 令牌 |
forge | 创建签名令牌 |
decode | 解码并显示令牌 |
playbook | 自动化安全扫描 |
fuzz | 对 JWT 声明进行模糊测试 |
keygen | 生成 RSA/ECDSA 密钥 |
打开 jwt_analyzer.html 即可使用极简 Web 界面,支持:
| 检查项 | 严重性 |
|---|---|
| alg=none | 严重 |
| 算法混淆 | 严重 |
| 缺少 exp | 高 |
| JKU/X5U 注入 | 高 |
| Kid 注入 | 高 |
| 弱算法 | 中 |
| 敏感数据 | 中 |
0 — 分析完成 / 未找到密钥1 — 发现漏洞 / 密钥已被破解2 — 错误MIT
ClaimJumper — 仅限授权安全测试使用。