轩辕镜像 官方专业版
轩辕镜像
专业版
轩辕镜像 官方专业版
轩辕镜像
专业版
首页个人中心搜索镜像
交易
充值流量¥8起我的订单
文档
工具
提交工单页面收录
jwt-tool

redemonbr/jwt-tool

redemonbr

用于验证、伪造、扫描和篡改JWT(JSON Web Token)的工具包,支持多种已知漏洞测试、密钥检测、配置扫描及字典***,适用于渗透测试、CTF竞赛和开发测试场景。

下载次数: 0状态:社区镜像维护者:redemonbr仓库类型:镜像最近更新:6 天前
让 AI 帮你使用轩辕镜像? · 展开查看说明 · 点击收起说明

如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。

只需在 AI 对话中先发送下面这段话即可:

请先阅读并遵守:https://xuanyuan.cloud/agents.md

未读文档前不要生成 pull 命令或排错方案。

查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。

中文简介
下载命令
镜像标签列表与下载命令
轩辕镜像,让镜像更快,让人生更轻。
点击查看

JSON Web Token Toolkit v2

jwt_tool.py 是一个用于验证、伪造、扫描和篡改JWT(JSON Web Token)的工具包。

镜像概述和主要用途

该工具包专为处理JWT设计,提供全面的JWT安全测试能力,包括验证令牌有效性、测试已知漏洞、扫描配置缺陷、暴力破解密钥、篡改令牌内容等,帮助用户评估JWT实现的安全性。

核心功能和特性

  • 检查令牌有效性
  • 测试已知漏洞:
    • (CVE-2015-2951) alg=none 签名绕过漏洞
    • (CVE-2016-***) RS/HS256 公钥不匹配漏洞
    • (CVE-2018-0114) 密钥注入漏洞
    • (CVE-2019-20933/CVE-2020-28637) 空密码漏洞
    • (CVE-2020-28042) 空签名漏洞
  • 扫描配置错误或已知弱点
  • 模糊测试声明值以触发异常行为
  • 验证密钥/密钥文件/公钥/JWKS密钥的有效性
  • 通过高速字典***识别弱密钥
  • 伪造新的令牌头部和载荷内容,并使用密钥或其他***方法创建新签名
  • 时间戳篡改
  • RSA和ECDSA密钥生成及重建(从JWKS文件)
  • 更多功能...

支持的标签和 Dockerfile 链接

  • https://github.com/ReDemoNBR/jwt_tool/blob/master/Dockerfile
  • https://github.com/ReDemoNBR/jwt_tool/blob/master/Dockerfile-alpine

镜像变体

<version> | <version>-bullseye

默认镜像。若不确定需求,建议使用此版本。基于Debian的Bullseye发行版。

<version>-alpine

基于轻量级https://alpinelinux.org/(基础镜像约5MB),整体镜像体积更小。

使用场景和适用范围

受众

  • 渗透测试人员:需检查令牌强度及对已知***的 susceptibility,提供多种篡改、签名和验证选项以深入分析JWT库潜在弱点。
  • CTF参赛者:当前CTF竞赛中JWT相关题目常见,工具可高效解决相关挑战。
  • 开发人员:在项目中使用JWT时,可测试伪造令牌下的稳定性和已知漏洞。

要求

工具原生使用Python 3(3.6+版本)编写,依赖常见库,但部分加密功能及可读性需安装额外Python库。
(旧版Python 2.x版本位于legacy分支,供需要的用户使用,但不再支持或更新)

安装

安装仅需下载jwt_tool.py文件(或git clone仓库)。
(若需添加到$PATH并从任意位置调用,可修改文件权限chmod)

bash
$ git clone https://github.com/ticarpi/jwt_tool
$ python3 -m pip install termcolor cprint pycryptodomex requests

首次运行时,工具将生成配置文件、工具文件、日志文件及多种格式的公钥和私钥。

自定义配置

  • 为充分利用扫描功能,强烈建议将自定义生成的JWKS文件复制到可通过URL远程访问的位置,并在jwtconf.ini中将"jwkloc"值设为该地址。
  • 为捕获外部服务交互(如DNS查询和HTTP请求),将Burp Collaborator(或RequestBin等替代工具)的唯一地址填入配置文件的"httplistener"值。
    查看配置文件中的其他选项以自定义使用体验。

Windows颜色问题

若Windows cmd/Powershell中颜色显示异常,取消jwt_tool.py中以下两行的注释(移除行首的"# "):
还需安装colorama:python3 -m pip install colorama

python
# import colorama
# colorama.init()

使用方法和配置说明

基本用法

第一个参数应为JWT本身(除非在请求头或cookie中提供)。不提供额外参数时,将解码令牌值以供查看:

bash
$ python3 jwt_tool.py <JWT>

工具将验证令牌并列出头部和载荷值。

额外参数

多种额外参数可直接进入相应功能并返回可用于测试的令牌。
例如,篡改现有令牌:

bash
$ python3 jwt_tool.py eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJsb2dpbiI6InRpY2FycGkifQ.aqNCvShlNT9jBFTPBpHDbt2gBB1MyHiisSDdp8SQvgw -T

部分选项需提供额外值设置参数。例如,运行特定类型的漏洞测试需使用“-X”选项并选择漏洞(此处使用"a"表示alg:none漏洞):

bash
$ python3 jwt_tool.py eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJsb2dpbiI6InRpY2FycGkifQ.aqNCvShlNT9jBFTPBpHDbt2gBB1MyHiisSDdp8SQvgw -X a

额外参数

验证令牌等选项需提供额外参数/文件(此处提供PEM格式的公钥):

bash
$ python3 jwt_tool.py eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJsb2dpbiI6InRpY2FycGkifQ.aqNCvShlNT9jBFTPBpHDbt2gBB1MyHiisSDdp8SQvgw -V -pk public.pem

发送令牌到Web应用

所有模式均支持将令牌直接发送到应用。需指定:

  • 目标URL(-t)
  • 应用所需的请求头(-rh)或请求cookie(-rc)(至少一个需包含令牌)
  • (可选)POST数据(POST请求时)
  • (可选)jwt_tool的其他选项,如模式或篡改/注入选项
  • (可选)canary值(-cv)- 预期在令牌成功使用时看到的文本值(如"Welcome, ticarpi")

示例请求(使用扫描模式检测强制错误):

bash
$ python3 jwt_tool.py -t https://www.ticarpi.com/ -rc "jwt=eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJsb2dpbiI6InRpY2FycGkifQ.bsSwqj2c2uI9n7-ajmi3ixVGhPUiY7jO9SUn9dm15Po;anothercookie=test" -rh "Origin: null" -cv "Welcome" -M er

请求响应显示内容:

  • 响应码
  • 响应大小
  • 唯一请求跟踪ID(用于日志)
  • 使用的模式/选项

常见工作流程

以下是JWT实现基本评估的快速流程。若这些选项未成功,可深入其他模式和选项寻找新漏洞(或零日漏洞)。

侦察:

读取令牌值以了解应用预期的声明/值:

bash
$ python3 jwt_tool.py eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJsb2dpbiI6InRpY2FycGkifQ.aqNCvShlNT9jBFTPBpHDbt2gBB1MyHiisSDdp8SQvgw

扫描:

使用提供的令牌直接对应用运行Playbook扫描,检测常见配置错误:

bash
$ python3 jwt_tool.py -t https://www.ticarpi.com/ -rc "jwt=eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJsb2dpbiI6InRpY2FycGkifQ.bsSwqj2c2uI9n7-ajmi3ixVGhPUiY7jO9SUn9dm15Po;anothercookie=test" -M pb

利用:

若发现成功漏洞,修改相关声明尝试利用(此处使用注入JWKS漏洞并注入新用户名):

bash
$ python3 jwt_tool.py -t https://www.ticarpi.com/ -rc "jwt=eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJsb2dpbiI6InRpY2FycGkifQ.bsSwqj2c2uI9n7-ajmi3ixVGhPUiY7jO9SUn9dm15Po;anothercookie=test" -X i -I -pc name -pv admin

模糊测试:

通过测试非预期值和声明深入挖掘异常应用行为,或对编程逻辑及令牌处理进行***:

bash
$ python3 jwt_tool.py -t https://www.ticarpi.com/ -rc "jwt=eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJsb2dpbiI6InRpY2FycGkifQ.bsSwqj2c2uI9n7-ajmi3ixVGhPUiY7jO9SUn9dm15Po;anothercookie=test" -I -hc kid -hv custom_sqli_vectors.txt

审查:

通过查询日志查看请求详细数据,审查成功利用情况:

bash
$ python3 jwt_tool.py -t https://www.ticarpi.com/ -rc "jwt=eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJsb2dpbiI6InRpY2FycGkifQ.bsSwqj2c2uI9n7-ajmi3ixVGhPUiY7jO9SUn9dm15Po;anothercookie=test" -X i -I -pc name -pv admin

帮助

查看选项列表可调用帮助功能:

bash
$ python3 jwt_tool.py -h

更详细的用户指南见https://github.com/ticarpi/jwt_tool/wiki/Using-jwt_tool。

JWT *** Playbook - 新wiki内容!

前往https://github.com/ticarpi/jwt_tool/wiki了解JWT的定义、功能及全面测试工作流程,包括漏洞、常见弱点和意外编码错误的检测方法。

版本历史/更新日志

v2.2.2

  • 2021年2月
  • Python 3.x
  • [+] 目标URL存在时发送原始令牌
  • [+] 目标URL存在时发送查询令牌
  • 修复:
    • 修复请求头拆分时多冒号错误
    • 修复签名语法错误:ec256 vs es256
    • 修复时间戳计算
    • 恢复手动私钥签名功能

v2.2.1

  • 2021年1月
  • Python 3.x
  • [+] 新增扫描测试(使用常见密码重新签名令牌),在"Playbook"扫描模式(-M pb)中
  • [+] 新增CVE-2020-1764硬编码密钥到jwt-common.txt

v2.2.0

  • 2020年12月
  • Python 3.x
  • [+] 新漏洞利用:签名中的空密码(-X b)
  • [+] 新"bare"模式:仅将令牌输出到stdout,用于后续集成(-b)
  • [+] "Playbook"扫描模式(-M pb)中新增检查
  • [+] 帮助选项重新排序以分组相似功能
  • 修复:
    • 修复Playbook扫描器故障
    • 修复配置文件生成问题

v2.1.0

  • 2020年11月
  • Python 3.x
  • [+] 新漏洞利用:空签名(-X n)
  • [+] 新扫描模式:注入常见声明(-M cc)
  • [+] "Playbook"扫描模式(-M pb)中新增检查
  • [+] 支持多个自定义请求头(-rh)
  • [+] 配置文件中自动创建反射JWKS URL,用于JKU/Spoof JWKS***(-X s)
  • [+] 新增旧/不兼容配置文件检查
  • [+] 报告长HTTP响应时间
  • 修复:
    • 修复Windows cmd/Powershell中颜色显示问题
    • 修复配置文件大小写问题
    • 修复ScanModePlaybook()中空签名kid***失效问题

v2.0

  • 2020年10月
  • Python 3.x
  • 重大重写:更多功能及新命令行参数/标志,文档和指南已编写发布
  • [+] 直接从jwt_tool向Web应用发送令牌,并通过现有工具(Burp、ZAP等)代理
  • [+] 全新扫描模式:
    • 从https://github.com/ticarpi/jwt_tool/wiki扫描常见漏洞
    • 通过强制声明中无效内容类型测试错误条件
    • 通过注入测试未使用的有效声明
  • [+] 在配置文件中自定义默认选项
  • [+] 内置字典和辅助列表以查找漏洞和配置错误
  • [+] 所有令牌启用日志记录,支持审计、审查和重新篡改成功请求
  • [+] 跨所有模式动态注入令牌声明和值,从列表模糊测试值,暴力破解可接受值

v1.3.5

  • 2020年10月
  • Python 3.x
  • [+] 支持读取声明中JSON对象的多级嵌套
  • 修复函数名称和文本中将"key length"错误引用为"hash length"的问题

v1.3.4

  • 2020年5月
  • Python 3.x
  • [+] 更新篡改模式,允许用户编辑或创建新声明时输入所有JSON数据类型
    • 要指定新JSON对象,只需用花括号创建空对象:{}
    • 要创建JSON数组,直接添加:['item1','item2']
  • [+] 整体优化和错误修复
  • 修复validateToken()中缺失的urlsafe_b64解码

v1.3.3

  • 2020年4月
  • Python 3.x
  • [+] 修改篡改模式,允许用户编辑或创建新声明时指定数据类型
    • 要指定数字、true、false、null,直接输入相应值
    • 要强制字符串,用双引号包围输入
    • 例如:要将数字作为文本字符串,用引号括起来;若要作为数字数据类型,直接输入

v1.3.2

  • 2019年11月
  • Python 3.x
  • [+] 新增在篡改模式中提供私钥进行签名的功能,或通过命令行(jwt_tool.py [jwt] -S -u URL -pr PRIVKEY.pem)
  • [+] JWKS导出为文件并显示到屏幕
  • [*] 提示:可使用JWKS检查选项验证JWKS(jwt_tool.py [jwt] -J -jw JWKSFILE.json)

v1.3.1

  • 2019年11月
  • Python 3.x
  • [+] 修复使用[3]和[4]签名时的篡改问题

v1.3

  • 2019年11月
  • Python 3.x
  • [+] 命令行参数处理以支持自动化
  • [+] 支持篡改、签名和验证所有JWT文档化算法:
    • RS256/RS384/RS512

镜像拉取方式

您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。

轩辕镜像加速拉取命令点我查看更多 jwt-tool 镜像标签

docker pull docker.xuanyuan.run/redemonbr/jwt-tool:<标签>

使用方法:

  • 登录认证方式
  • 免认证方式

DockerHub 原生拉取命令

docker pull redemonbr/jwt-tool:<标签>

轩辕镜像配置手册

按平台快速找到配置文档

一键安装

一键安装 Docker

Linux Docker 一键安装

AI

用 AI 使用轩辕镜像

agents.md · AI 对话 · 提示词

Docker

登录仓库拉取

登录认证 · 私有仓库

专属域名拉取

免登录 · 高速拉取

Linux

Docker 镜像配置

Windows / Mac

Docker Desktop 配置

MacOS OrbStack

OrbStack 容器

Apple Container

macOS 原生容器

Docker Compose

Compose 项目配置

NAS

群晖

Synology 配置

飞牛

fnOS 镜像配置

绿联

绿联 NAS

威联通

QNAP 配置

极空间

极空间 NAS

Unraid

Unraid NAS

企业仓库

其他仓库

ghcr · Quay · nvcr

Harbor 镜像源

Proxy Repository 对接

Portainer 镜像源

Registries 配置

Nexus 镜像源

Docker Proxy 缓存

开发工具

Dev Containers

VS Code 开发容器

Podman

Podman 配置指南

Singularity / Apptainer

HPC 科学计算容器

Kubernetes

K8s Containerd

Kubernetes · Containerd

K3s

轻量级集群

面板 / 网络

爱快路由

爱快 4.0 · iKuai 镜像加速

宝塔面板

一键配置镜像源

需要其他帮助?请查看我们的 常见问题Docker 镜像访问常见问题解答 或 提交工单

镜像拉取常见问题

功能

版本功能对比

功能对比 · 版本选择

支持的镜像仓库

Docker Hub · GCR · GHCR

专属域名用法

专属域名 · 开启停用 · 多仓库

新手拉取配置

登录 · 专属域名 · 配置

docker search 限制

专属域名 · Hub 搜索

不支持 push

仅支持 pull · 不支持

拉取速度原因

带宽 · 缓存 · 冷热镜像

错误码

402 与流量用尽

402 · 流量包 · 充值

401 认证失败

401 · docker login

manifest unknown

标签错误 · 镜像不存在

410 Gone 排查

410 · Docker 升级

429 限流

免费版 · 专业版 · 企业版 · 请求频率

其他报错

DNS 超时

DNS 解析 · 网络超时

TLS 证书失败

no matching manifest(架构)

docker.sock / daemon

账号

失败是否计费

manifest · blob · 计费

申请开票(企业 / 个人)

开票 · 发票 · 工单

修改登录密码

网站 · 仓库 · 重置

注销账户

工单 · 数据 · 注销

原理

mirrors 不生效

daemon.json · 重启

去掉域名前缀

docker tag · 重命名

指定架构拉取

ARM64 · AMD64 · 多架构

latest 与「最新」

digest · 版本号 · 标签

查看全部问题→

用户好评

来自真实用户的反馈,见证轩辕镜像的优质服务

用户头像

oldzhang

运维工程师

Linux服务器

5

"Docker访问体验非常流畅,大镜像也能快速完成下载。"

轩辕镜像
镜像详情
...
redemonbr/jwt-tool
定价查看流量套餐与价格
博客Docker 镜像公告与技术博客
官方技术交流群:|问题咨询请:提交工单
服务号:轩辕镜像|公众号:源码跳动|小程序:轩辕镜像|官方技术交流群:|问题咨询请:提交工单
专业版 · 高速稳定拉取镜像
高速镜像下载·在线技术支持·99.95% SLA 保障·付费会员免广告
50GB 仅 ¥8/年
专业版 · 高速稳定拉取镜像
50GB 仅 ¥8/年
高速镜像下载·在线技术支持·99.95% SLA 保障·付费会员免广告
用户协议·隐私政策·增值电信业务经营许可证:浙B2-20261007·©2024-2026 源码跳动©2024-2026 杭州源码跳动科技有限公司·商务合作:点击复制邮箱

更多 jwt-tool 镜像推荐

rancher/rke-tools logo

rancher/rke-tools

rancher
暂无描述
14 次收藏1亿+ 次下载
1 年前更新
temporalio/admin-tools logo

temporalio/admin-tools

temporalio
以工作流即代码方式构建和运行弹性应用的Docker镜像
8 次收藏5000万+ 次下载
2 天前更新
rancher/k3d-tools logo

rancher/k3d-tools

rancher
支持k3d(https://k3d.io)的辅助容器镜像
4 次收藏500万+ 次下载
4 年前更新
demisto/py3-tools logo

demisto/py3-tools

demisto
暂无描述
100万+ 次下载
4 天前更新

查看更多 jwt-tool 相关镜像