testing-for-json-web-token-vulnerabilities - 测试 JSON Web Token 的安全漏洞。
测试 JWT 实现中的算法混淆、none 算法绕过、kid 参数注入和弱密钥利用等关键漏洞。
标签
更新于: 2026-09-20该技能可以做什么
- 解析并分析 JWT 结构
- 测试 none 算法绕过
- 测试算法混淆
- 测试 Key ID 参数注入
- 测试 JKU 和 X5U 标头注入
- 暴力破解弱 JWT 密钥
输入
- JWT 令牌
- 目标应用 URL
- 公钥或 SSL 证书
- 密码字典文件
输出
- JWT 安全评估报告
- 伪造的 JWT 令牌
- 解出的私钥或密钥
要求
- 包含 PyJWT 的 Python 环境
- jwt_tool 工具
- 带有 JWT Editor 扩展的 Burp Suite
- hashcat 或 John the Ripper 工具
- 目标应用程序授权访问权限
