简单的 HS256、HS384 和 HS512 JWT 令牌暴力破解工具。
仅对弱密钥的 JWT 令牌有效。 建议:使用强长密钥或 RS256 令牌。
通过 npm:
npm install --global jwt-cracker
通过命令行:
jwt-cracker -t <token> [-a <alphabet>] [--max <maxLength>] [-d <dictionaryFilePath>] [-f]
其中:
此脚本需要 Node.js 16.0.0 或更高版本。
破解默认的 jwt.io 示例:
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -a abcdefghijklmnopqrstuwxyz --max 6
在 Macbook Pro(2.5GHz 四核 Intel Core i7)上大约需要 2 小时。
或者使用来自 https://github.com/danielmiessler/SecLists 的密码列表:
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -d darkweb2017-top10000.txt
用时不到一秒。
非常欢迎所有人为此项目做出贡献。 您可以通过提交 bug 或提出改进建议来贡献, 只需在 GitHub 上打开一个议题。
根据 MIT 许可证 授权。© Luciano Mammino。