testing-for-json-web-token-vulnerabilities - 测试 JSON Web Token 漏洞
测试 JWT 实现中的算法混淆、none 算法绕过、kid 参数注入及弱密钥利用等漏洞。
标签
更新于: 2026-09-20能力
典型输入
典型输出
该技能可以做什么
- 解码并分析 JWT 结构
- 测试 none 算法绕过
- 测试算法混淆
- 测试 key ID 参数注入
- 测试 JKU 标头注入
- 暴力破解弱 JWT 密钥
输入
- JWT 令牌
- 目标应用程序端点
- 公钥文件
- 字典文件
输出
- JWT 安全评估报告
要求
- Python 3
- jwt_tool
- 带有 JWT Editor 的 Burp Suite
- hashcat 或 John the Ripper
- PyJWT 库
