产品简介
Venom-JWT 是一款专为JWT安全测试设计的工具,能验证CVE漏洞并爆破密钥,解决渗透测试中JWT权限校验的越权问题。适合安全工程师和渗透测试人员在Web应用测试中使用。

核心功能
- 支持多种JWT漏洞验证,包括CVE-2015-9235、未验证签名攻击、CVE-2016-10555、CVE-2018-0114、CVE-2020-28042等
- 提供密钥爆破功能,支持字典和字符枚举方式(包括JJWT)
- 生成FUZZ结果用于进一步重放测试
- 具有交互式引导和命令行参数两种运行模式
- 支持Windows和Linux平台
快速开始
- 克隆或下载Venom-JWT仓库到本地
- 使用Go工具链编译:执行 `go mod tidy`,进入 `cmd` 目录,运行 `go build`
- 运行交互式模式:执行编译后的可执行文件,按提示选择测试模式
- 或运行命令行模式:使用参数如 `-jwt.txt` 指定JWT字符串,`-jm` 选择模式
界面预览
与其他方案对比
| 对比项 | Venom-JWT | 同类方案 |
|---|---|---|
| 功能集成度 | 集成多种JWT漏洞验证和密钥爆破,一步到位生成测试结果 | 可能需要组合多个工具或手动操作完成类似测试 |
| 易用性 | 提供交互式引导,降低使用门槛,支持两种运行模式 | 依赖命令行参数,需要更多学习成本和手动配置 |
适合谁用
- 安全测试人员在进行Web应用渗透测试时,需要测试JWT相关漏洞
- 渗透测试工程师在评估JWT权限校验的安全性时
- 安全研究人员在学习JWT攻击技术时
下载与版本
当前最新版本为 v1.0.2-repaired,发布于 2025-05-16。支持 Windows、Linux。点击页面「下载软件」按钮即可下载打包好的版本,根据你的电脑/手机系统来选择对应的软件。
注意事项
- 本工具仅供学习和研究使用,请遵守相关法律法规。
- 请尊重内容创作者版权,勿将下载内容用于商业或非法传播。
- 项目源码地址:https://github.com/z-bool/Venom-JWT