Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
jwt-hack — JSON Web 令牌黑客工具包 | Kitploit
工具/GitHubGitHub/hahwul/jwt-hack
密码破解漏洞扫描器加密/解密工具Payload生成Web安全渗透测试
GitHubhahwul/jwt-hack

jwt-hack

JSON Web 令牌黑客工具包

查看仓库
1.0k121291天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站
jwt-hack

JSON Web Token 攻击工具包


一个用于测试、分析和攻击 JSON Web Token 的高性能工具包。

安装

Cargo

cargo install jwt-hack

Homebrew

brew install jwt-hack

Snapcraft (Ubuntu)

sudo snap install jwt-hack

Chocolatey (Windows)

choco install jwt-hack

从源码安装

git clone https://github.com/hahwul/jwt-hack
cd jwt-hack
cargo install --path .

Docker 镜像

GHCR

docker pull ghcr.io/hahwul/jwt-hack:latest

Docker Hub

docker pull hahwul/jwt-hack:v2.6.0

功能特性

模式描述支持
EncodeJWT/JWE 编码器基于密钥 / 基于密钥对 / 算法 / 自定义头部 / DEFLATE 压缩 / JWE
DecodeJWT/JWE 解码器算法、签发时间检查、DEFLATE 压缩、JWE 结构
VerifyJWT 验证器基于密钥 / 基于密钥对(用于非对称算法)
Crack密钥破解器字典攻击 / 暴力破解 / DEFLATE 压缩
PayloadJWT 攻击载荷生成器none / jku&x5u / alg_confusion(通过 --public-key 签名)/ kid 与声明注入 / 声明篡改 / 签名可延展性 / JWE 探测 / x5c / cty
Scan漏洞扫描器针对常见 JWT 漏洞的自动化安全检查
ServerAPI 服务器运行 API 服务器模式 (http://localhost:3000)
MCP模型上下文协议服务器通过标准化协议集成 AI 模型

基本用法

解码 JWT

你可以解码普通和 DEFLATE 压缩的 JWT。该工具将自动检测并解压压缩的令牌。

jwt-hack decode eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.CHANGED
jwt-hack decode COMPRESSED_JWT_TOKEN

解码 JWE

解码 JWE(JSON Web Encryption)令牌以分析其结构。该工具会自动检测 JWE 格式(5 个部分)并显示加密详情。

# Decode JWE token structure
jwt-hack decode eyJhbGciOiJkaXIiLCJlbmMiOiJBMjU2R0NNIn0..ZHVtbXlfaXZfMTIzNDU2.eyJ0ZXN0IjoiandlIn0.ZHVtbXlfdGFn

# Shows JWE header, encrypted key, IV, ciphertext, and authentication tag

编码 JWT

jwt-hack encode '{"sub":"1234"}' --secret=your-secret

使用 DEFLATE 压缩编码 JWT

你可以使用 --compress 选项对 JWT 载荷应用 DEFLATE 压缩。

jwt-hack encode '{"sub":"1234"}' --secret=your-secret --compress
# With Private Key
ssh-keygen -t rsa -b 4096 -E SHA256 -m PEM -P "" -f RS256.key
jwt-hack encode '{"a":"z"}' --private-key RS256.key --algorithm=RS256

编码 JWE

创建 JWE(JSON Web Encryption)令牌以测试加密 JWT 场景。

# Basic JWE encoding
jwt-hack encode '{"sub":"1234", "data":"encrypted"}' --jwe --secret=your-secret

# JWE tokens are encrypted and can only be decrypted with the proper key
jwt-hack encode '{"sensitive":"data"}' --jwe

验证 JWT

使用提供的密钥或密钥对检查 JWT 的签名是否有效。

# With Secret (HMAC algorithms like HS256, HS384, HS512)
jwt-hack verify YOUR_JWT_TOKEN_HERE --secret=your-256-bit-secret

# With Private Key (for asymmetric algorithms like RS256, ES256, EdDSA)
jwt-hack verify YOUR_JWT_TOKEN_HERE --private-key path/to/your/RS256_private.key

破解 JWT

字典和暴力破解攻击也支持使用 DEFLATE 压缩的 JWT。

# Dictionary attack
jwt-hack crack -w wordlist.txt JWT_TOKEN
jwt-hack crack -w wordlist.txt COMPRESSED_JWT_TOKEN

# Bruteforce attack
jwt-hack crack -m brute JWT_TOKEN --max=4
jwt-hack crack -m brute COMPRESSED_JWT_TOKEN --max=4

生成载荷

jwt-hack payload JWT_TOKEN --jwk-attack evil.com --jwk-trust trusted.com

扫描漏洞

自动扫描 JWT 令牌以发现常见的安全问题和漏洞。

# Full scan including weak secret detection and payload generation
jwt-hack scan JWT_TOKEN

# Skip secret cracking for faster results
jwt-hack scan JWT_TOKEN --skip-crack

# Skip payload generation
jwt-hack scan JWT_TOKEN --skip-payloads

# Use custom wordlist for weak secret detection
jwt-hack scan JWT_TOKEN -w custom_wordlist.txt

# Limit secret testing attempts
jwt-hack scan JWT_TOKEN --max-crack-attempts 50

scan 命令检查以下内容:

  • None 算法漏洞:检测令牌是否接受未签名的令牌
  • 弱密钥:针对常见密码进行测试(可通过字典自定义)
  • 算法混淆:识别易受 RS256->HS256 攻击的令牌
  • 令牌过期问题:检查缺失或不正确的过期声明
  • 缺失的安全声明:验证是否存在推荐的 JWT 声明
  • Kid 头部注入:检测潜在的 SQL/路径注入漏洞
  • JKU/X5U 头部攻击:识别 URL 欺骗攻击向量

服务器(REST API)

启动本地 REST API 以用于自动化和集成。如需身份验证,请使用 --api-key 并在请求中包含 X-API-KEY。

# Start on localhost:3000 with API key protection
jwt-hack server --api-key your-api-key

# Example request (must include X-API-KEY when --api-key is set)
curl -s http://127.0.0.1:3000/health -H 'X-API-KEY: your-api-key'

MCP(模型上下文协议)服务器模式

jwt-hack 可以作为 MCP 服务器运行,允许 AI 模型通过标准化协议与 JWT 功能进行交互。

# Start MCP server (communicates via stdio)
jwt-hack mcp

MCP 服务器提供以下工具:

工具描述参数
decode解码 JWT 令牌token (string)
encode将 JSON 编码为 JWTjson (string), secret (optional), algorithm (default: HS256), no_signature (boolean)
verify验证 JWT 签名token (string), secret (optional), validate_exp (boolean)
crack破解 JWT 令牌token (string), mode (dict/brute), chars (string), max (number)
payload生成攻击载荷token (string), target (string), jwk_attack (optional), jwk_protocol (default: https), public_key (optional PEM/path for signed alg-confusion)

MCP 使用示例

MCP 服务器设计用于 AI 模型和 MCP 客户端。每个工具接受 JSON 参数并返回结构化响应。

Decode 工具:

{
  "name": "decode",
  "arguments": {
    "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..."
  }
}

Encode 工具:

{
  "name": "encode",
  "arguments": {
    "json": "{\"sub\":\"1234\",\"name\":\"test\"}",
    "secret": "mysecret",
    "algorithm": "HS256"
  }
}

MCP 客户端集成示例

你可以将 jwt-hack 的 MCP 服务器连接到流行的支持 MCP 的客户端。确保 jwt-hack 二进制文件在你的系统上并且客户端可以访问。

VSCode

{
  "servers": {
    "jwt-hack": {
      "type": "stdio",
      "command": "jwt-hack",
      "args": [
        "mcp"
      ]
    }
  },
  "inputs": []
}

Claude Desktop

{
  "mcpServers": {
    "jwt-hack": {
      "command": "jwt-hack",
      "args": ["mcp"],
      "env": {}
    }
  }
}

支持的算法

签名算法 (JWS)

算法描述类型
HS256使用 SHA-256 的 HMAC对称
HS384使用 SHA-384 的 HMAC对称
HS512使用 SHA-512 的 HMAC对称
RS256使用 SHA-256 的 RSASSA-PKCS1-v1_5非对称
RS384使用 SHA-384 的 RSASSA-PKCS1-v1_5非对称
RS512使用 SHA-512 的 RSASSA-PKCS1-v1_5非对称
ES256使用 P-256 和 SHA-256 的 ECDSA非对称
ES384使用 P-384 和 SHA-384 的 ECDSA非对称
PS256使用 SHA-256 的 RSASSA-PSS非对称
PS384使用 SHA-384 的 RSASSA-PSS非对称
PS512使用 SHA-512 的 RSASSA-PSS非对称
EdDSAEdwards 曲线数字签名算法非对称
none无数字签名-

加密算法 (JWE)

算法描述
A128GCM使用 128 位密钥的 AES-GCM
A256GCM使用 256 位密钥的 AES-GCM

密钥管理算法 (JWE)

算法描述
dir直接使用共享对称密钥

DEFLATE 压缩支持

下载工具