Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
jwt-cracker — 简单的 HS256、HS384 和 HS512 JWT token 暴力破解器。 | Kitploit
工具/GitHubGitHub/lmammino/jwt-cracker
密码破解Web安全身份验证
GitHublmammino/jwt-cracker

jwt-cracker

简单的 HS256、HS384 和 HS512 JWT token 暴力破解器。

查看仓库网站
1.2k1672年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

npm npm Rawsec's CyberSecurity Inventory GitHub stars GitHub license

jwt-cracker

简单的 HS256、HS384 和 HS512 JWT 令牌暴力破解工具。

仅对弱密钥的 JWT 令牌有效。 建议:使用强长密钥或 RS256 令牌。

安装

通过 npm:

root@kitploit:~
npm install --global jwt-cracker

用法

通过命令行:

root@kitploit:~
jwt-cracker -t <token> [-a <alphabet>] [--max <maxLength>] [-d <dictionaryFilePath>] [-f]

其中:

  • token:要破解的完整 HS256-512 JWT 令牌字符串
  • alphabet:暴力破解使用的字符集(默认:"abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789")
  • maxLength:暴力破解时生成字符串的最大长度(默认:12)
  • dictionaryFilePath:密码列表文件路径(每行一个密码),用于替代暴力破解
  • force:当令牌无效时强制脚本执行

要求

此脚本需要 Node.js 16.0.0 或更高版本。

示例

破解默认的 jwt.io 示例:

root@kitploit:~
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -a abcdefghijklmnopqrstuwxyz --max 6

在 Macbook Pro(2.5GHz 四核 Intel Core i7)上大约需要 2 小时。

或者使用来自 https://github.com/danielmiessler/SecLists 的密码列表:

root@kitploit:~
jwt-cracker -t eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ -d darkweb2017-top10000.txt

用时不到一秒。

贡献

非常欢迎所有人为此项目做出贡献。 您可以通过提交 bug 或提出改进建议来贡献, 只需在 GitHub 上打开一个议题。

许可证

根据 MIT 许可证 授权。© Luciano Mammino。

下载工具