jwt-cracker - 测试 JWT 签名与声明验证
分析 JWT,并测试算法混淆、弱密钥、请求头注入、声明篡改及验证缺陷。
标签
更新于: 2026-09-28能力
典型输入
典型输出
该技能可以做什么
- 解码 JWT 头部和声明
- 测试 alg:none 接受情况
- 测试算法混淆
- 暴力破解弱 HMAC 密钥
- 测试 kid 注入
- 测试 jku 和 x5u 注入
- 测试嵌入式 jwk 信任
- 篡改令牌声明
- 检查过期验证
- 检查受众和签发者验证
- 测试令牌上下文复用
- 记录成功发现
输入
- JWT 令牌
- 目标 API 或 Web 应用
- 公钥或 JWKS 端点
- 密钥字典
- 攻击者控制的 JWKS URL
输出
- 解码后的 JWT 数据
- 伪造的 JWT 令牌
- API 响应结果
- JWT 漏洞发现
要求
- Python 3
- JWT 库支持
- 密码学库支持
- 可选的 hashcat、John 或 jwt_tool
