Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/hahwul/jwt-hack
密码破解漏洞扫描器加密/解密工具Payload生成Web安全渗透测试
GitHubhahwul/jwt-hack

jwt-hack

JSON Web 令牌黑客工具包

查看仓库
1.0k121146天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站
jwt-hack

JSON Web Token 黑客工具包


一个用于测试、分析和攻击 JSON Web Token 的高性能工具包。

安装

Cargo

root@kitploit:~
cargo install jwt-hack

Homebrew

root@kitploit:~
brew install jwt-hack

Snapcraft (Ubuntu)

root@kitploit:~
sudo snap install jwt-hack

从源码构建

root@kitploit:~
git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .

Docker 镜像

GHCR

root@kitploit:~
docker pull ghcr.io/hahwul/jwt-hack:latest

Docker Hub

root@kitploit:~
docker pull hahwul/jwt-hack:v2.6.0

功能特性

基本用法

解码 JWT

您可以解码常规 JWT 和 DEFLATE 压缩的 JWT。该工具会自动检测并解压压缩的令牌。

root@kitploit:~
jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN

解码 JWE

解码 JWE(JSON Web Encryption)令牌以分析其结构。该工具会自动检测 JWE 格式(5 部分)并显示加密详情。

root@kitploit:~
# 解码 JWE 令牌结构
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn

# 显示 JWE header、加密密钥、IV、密文和认证标签

编码 JWT

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret

使用 DEFLATE 压缩编码 JWT

您可以使用 --compress 选项对 JWT 载荷应用 DEFLATE 压缩。

root@kitploit:~
jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
root@kitploit:~
# 使用私钥
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256

编码 JWE

创建 JWE(JSON Web Encryption)令牌以测试加密的 JWT 场景。

root@kitploit:~
# 基本 JWE 编码
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret

# JWE 令牌已加密,只能使用正确的密钥解密
jwt-hack encode '{"sensitive":"data"}' --jwe

验证 JWT

使用提供的密钥或证书检查 JWT 的签名是否有效。

root@kitploit:~
# 使用密钥(HMAC 算法,如 HS256、HS384、HS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret

# 使用私钥(用于非对称算法,如 RS256、ES256、EdDSA)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key

破解 JWT

字典攻击和暴力破解也支持使用 DEFLATE 压缩的 JWT。

root@kitploit:~
# 字典攻击
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN

# 暴力破解攻击
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4

生成载荷

root@kitploit:~
jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com

扫描漏洞

自动扫描 JWT 令牌以发现常见的安全问题和漏洞。

root@kitploit:~
# 完整扫描,包括弱密钥检测和载荷生成
jwt-hack scan JWT_TOKEN

# 跳过密钥破解以加快结果
jwt-hack scan JWT_TOKEN --skip-crack

# 跳过载荷生成
jwt-hack scan JWT_TOKEN --skip-payloads

# 使用自定义字典进行弱密钥检测
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt

# 限制密钥测试次数
jwt-hack scan JWT_TOKEN --max-crack-attempts 50

扫描命令检查以下内容:

  • None 算法漏洞:检测令牌是否接受未签名令牌
  • 弱密钥:针对常见密码进行测试(可通过字典自定义)
  • 算法混淆:识别易受 RS256->HS256 攻击的令牌
  • 令牌过期问题:检查缺失或不正确的过期声明
  • 缺失安全声明:验证推荐的 JWT 声明是否存在
  • Kid header 注入:检测潜在的 SQL/路径注入漏洞
  • JKU/X5U header 攻击:识别 URL 欺骗攻击向量

服务器(REST API)

启动本地 REST API 以实现自动化和集成。如需身份验证,请使用 --api-key 并在请求中包含 X-API-KEY。

root@kitploit:~
# 在 localhost:3000 启动并使用 API 密钥保护
jwt-hack server --api-key your-api-key

# 示例请求(设置 --api-key 时必须包含 X-API-KEY)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'

MCP(模型上下文协议)服务器模式

jwt-hack 可以作为 MCP 服务器运行,允许 AI 模型通过标准化协议与 JWT 功能交互。

root@kitploit:~
# 启动 MCP 服务器(通过 stdio 通信)
jwt-hack mcp

MCP 服务器提供以下工具:

MCP 使用示例

MCP 服务器设计用于 AI 模型和 MCP 客户端。每个工具接受 JSON 参数并返回结构化响应。

解码工具:

root@kitploit:~
{
  "name": "decode",
  "arguments": {
    "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..."
  }
}

编码工具:

root@kitploit:~
{
  "name": "encode",
  "arguments": {
    "json": "{\"sub\":\"1234\",\"name\":\"test\"}",
    "secret": "mysecret",
    "algorithm": "HS256"
  }
}

MCP 客户端集成示例

您可以将 jwt-hack 的 MCP 服务器连接到流行的支持 MCP 的客户端。请确保 jwt-hack 二进制文件在您的系统上且客户端可以访问。

VSCode

root@kitploit:~
{
  "servers": {
    "jwt-hack": {
      "type": "stdio",
      "command": "jwt-hack",
      "args": [
        "mcp"
      ]
    }
  },
  "inputs": []
}

Claude Desktop

root@kitploit:~
{
  "mcpServers": {
    "jwt-hack": {
      "command": "jwt-hack",
      "args": ["mcp"],
      "env": {}
    }
  }
}

支持的算法

签名算法(JWS)

加密算法(JWE)

算法描述
A128GCM使用 128 位密钥的 AES-GCM
A256GCM使用 256 位密钥的 AES-GCM

密钥管理算法(JWE)

算法描述
dir直接使用共享对称密钥

DEFLATE 压缩支持

DEFLATE 压缩支持 jwt-hack 工具包支持 JWT 的 DEFLATE 压缩。

  • 使用 encode 的 --compress 选项生成压缩的 JWT。
  • decode 和 crack 模式会自动检测并处理压缩的 JWT。

贡献

Urx 是一个开源项目,用 ❤️ 制作 如果您想为这个项目做贡献,请查看 CONTRIBUTING.md 并通过 Pull-Request 提交您精彩的内容。

下载工具
模式描述支持
EncodeJWT/JWE 编码器基于密钥 / 基于证书 / 算法 / 自定义 Header / DEFLATE 压缩 / JWE
DecodeJWT/JWE 解码器算法、签发时间检查、DEFLATE 压缩、JWE 结构
VerifyJWT 验证器基于密钥 / 基于证书(用于非对称算法)
Crack密钥破解器字典攻击 / 暴力破解 / DEFLATE 压缩
PayloadJWT 攻击载荷生成器none / jku&x5u / alg_confusion(通过 --public-key 签名)/ kid & claim 注入 / claims 篡改 / 签名可变性 / JWE 探测 / x5c / cty
Scan漏洞扫描器针对常见 JWT 漏洞的自动化安全检查
ServerAPI 服务器运行 API 服务器模式(http://localhost:3000)
MCP模型上下文协议服务器通过标准化协议实现 AI 模型集成
工具描述参数
decode解码 JWT 令牌token(字符串)
encode将 JSON 编码为 JWTjson(字符串)、secret(可选)、algorithm(默认:HS256)、no_signature(布尔值)
verify验证 JWT 签名token(字符串)、secret(可选)、validate_exp(布尔值)
crack破解 JWT 令牌token(字符串)、mode(dict/brute)、chars(字符串)、max(数字)
payload生成攻击载荷token(字符串)、target(字符串)、jwk_attack(可选)、jwk_protocol(默认:https)、public_key(可选 PEM/路径,用于签名算法混淆)
算法描述类型
HS256使用 SHA-256 的 HMAC对称
HS384使用 SHA-384 的 HMAC对称
HS512使用 SHA-512 的 HMAC对称
RS256使用 SHA-256 的 RSASSA-PKCS1-v1_5非对称
RS384使用 SHA-384 的 RSASSA-PKCS1-v1_5非对称
RS512使用 SHA-512 的 RSASSA-PKCS1-v1_5非对称
ES256使用 P-256 和 SHA-256 的 ECDSA非对称
ES384使用 P-384 和 SHA-384 的 ECDSA非对称
PS256使用 SHA-256 的 RSASSA-PSS非对称
PS384使用 SHA-384 的 RSASSA-PSS非对称
PS512使用 SHA-512 的 RSASSA-PSS非对称
EdDSAEdwards 曲线数字签名算法非对称
none无数字签名-