Nivethenii/JWT-Tool
GitHub: Nivethenii/JWT-Tool
一款零依赖的 HS256 JWT 安全审计工具,通过字典攻击、熵值计算和 payload 伪造来评估密钥强度与认证边界安全性。
Stars: 0 | Forks: 0
## JWT-Forge (demojwt.py)
一款用于审计 HS256 JWT 的高级安全工具。它通过运行高速离线字典攻击来破解弱 token 签名,计算 Shannon 熵以根据 RFC 7518 合规性评估密钥强度,生成结构 DNA 指纹,并提供交互式 CLI 来伪造 payload 以进行权限提升测试。
## 实际用途
该工具专为安全工程师、系统管理员和开发人员设计,用于验证身份验证边界:
* **密钥强度审计:** 验证生产环境的 JWT 密钥是否在密码学层面具有抵御字典猜测攻击的能力。
* **合规性验证:** 自动检查活跃密钥是否符合标准安全框架定义的最低长度要求。
* **权限提升模拟:** 测试身份验证层,确保验证例程能正确拒绝被篡改的管理 payload。
* **Token 指纹提取:** 为 token 生成持久化的结构标识,以辅助布局文档编写和结构变更追踪。
## 核心优势
* **零外部依赖:** 完全使用 Python 的原生标准库模块构建——没有安装开销、依赖冲突或合规性验证问题。
* **原生多线程执行:** 利用核心并行处理池来优化跨所有可用系统线程的暴力破解工作负载。
* **常数时间验证:** 使用密码学安全的比较函数来验证匹配结果,防止本地执行计时攻击导致数据偏差。
* **独立于元数据的识别:** 提取结构布局以可靠地追踪 token 配置,忽略诸如时间戳或过期字段等变化的值。
## 安装与设置
该工具完全基于 Python 的内置库运行——**不需要任何外部依赖或第三方包。**
### 1. 克隆仓库
打开终端并将此仓库克隆到您的本地机器:
bash
git clone https://github.com/Nivethenii/JWT-Tool.git
该工具直接从您的命令行终端运行。token 和字典参数均为必填项。
### 基本语法
bash
python3 demojwt.py -t -w
选项与标志
运行 python3 demojwt.py -h 以查看所有可用选项:
-t, --token : (必填) 完整的目标 JWT 字符串 (header.payload.signature)。
-w, --wordlist: (必填) 包含待测试密钥的文本文件路径。
-j, --threads : (可选) 用于提升速度的并行线程数。
-v, --verbose : (可选) 启用详细的 token 结构日志记录。
标签:DOS头擦除, JWT安全, Python, 密码破解, 无后门, 逆向工具