JWTweak 是一款引导式的、完全离线的 JWT 安全测试工具包。它能检测输入令牌的算法,分析其配置风险,推荐可行的攻击方式,并逐步引导你完成每一步——无需记忆任何标志。
只需运行:
python3 JWTweak.py
粘贴一个令牌,JWTweak 会解码它、显示风险报告,并呈现一个智能菜单,其中高亮显示了相关的攻击选项。所有攻击均 100% 离线 运行——不会通过网络发送任何数据。
⚠️ 仅限授权的安全测试与研究使用。
| 方法 | 命令 / 链接 |
|---|---|
| 克隆完整项目(推荐) | git clone https://github.com/rishuranjanofficial/JWTweak.git |
| 直接下载脚本 | JWTweak.py |
| 最新版本 | Releases 页面 |
git clone https://github.com/rishuranjanofficial/JWTweak.git
cd JWTweak
pip install -r requirements.txt
python3 JWTweak.py
jku/x5u 工件在本地生成,JWTweak 甚至可以启动一个 内置的本地 Web 服务器,让你无需任何外部服务即可托管它们。rich)——面板、语法高亮的 JSON、风险表格以及实时的破解进度条。如果未安装 rich,会自动回退到简洁的纯文本 UI。pip install -r requirements.txtPyJWT 和 cryptography 是必需的;rich 是可选的(推荐),仅影响界面呈现。
通常情况下,你无需传递任何参数:
python3 JWTweak.py
为了方便,你可以预加载一个令牌或文件,或者强制使用纯文本 UI:
python3 JWTweak.py eyJhbG... # 以令牌启动
python3 JWTweak.py token.jwt # 以文件启动
python3 JWTweak.py --no-rich --no-color # 纯文本 UI
如需包含逐步概念验证(alg:none 和算法混淆)的完整演练,并针对一个故意脆弱的演示应用,请访问这里:JWTweak:JWT 安全测试工具包
Rishu Ranjan
| 领域 | 功能描述 |
|---|
| 侦察 | 解码 + 风险分析 |
| 签名 / 算法 | alg:none 变体、算法混淆(RS/ES → HMAC)、使用 HS/RS/PS/ES/EdDSA 重新签名、签名剥离 / 比特翻转 |
| 密钥解析头部 | jwk(CVE-2018-0114)、jku、x5u、x5c 注入——支持可选的内置本地托管 |
| 声明 / 密钥 | kid 路径遍历 / SQL 注入 / 命令注入、交互式声明篡改、离线 HMAC 秘密破解 |
| 自动化 | 一键“推荐套件”,将所有可适用的令牌写入文件 |