Analýza tokenů
Stránka Analýza tokenů (Token Sequencer / Token Analysis) přijímá vložené vzorky tokenů a shrnuje jedinečnost, délku, rozpoznatelné formáty a rozložení znaků.
Zadání vzorku
- Otevřete Pomocné nástroje > Analýza tokenů.
- Vložte do vstupní oblasti více tokenů, jeden na řádek. Zahrňte dostatek nezávisle vygenerovaných vzorků pro kontrolu variability, nikoli opakované kopie stejného tokenu.
- Klikněte na Analyzovat.
Vzorky získáte opakováním operace, která token generuje (opakované přihlášení, vyžádání nových tokenů CSRF, generování klíčů API z UI), a zachycením hodnot z odpovědí.
Výstup analýzy
Skóre entropie
Stránka počítá Shannonovu entropii z četností znaků v každém tokenu a uvádí průměr, minimum, maximum a hodnoty jednotlivých tokenů. Nejde o celkovou kryptografickou sílu tokenu ani jeho generátoru. Neporovnávejte zobrazené skóre s požadavky na sílu 64bitových nebo 128bitových klíčů.
Detekce vzorů
Detektor formátů rozpoznává hodnoty ve tvaru JWT, UUID, běžné délky šestnáctkových řetězců, řetězce ve tvaru Base64url a číselné hodnoty. Rozpoznání popisuje tvar; neověřuje podpis JWT ani neurčuje algoritmus, který vygeneroval šestnáctkový token. Samostatný nástroj Pořadí požadavků také kontroluje jednoduché aritmetické posloupnosti v získaných vzorcích.
Rozložení znaků
Teplotní mapa četností znaků zobrazuje rozložení tisknutelných znaků ASCII ve vzorku. Nerovnoměrné rozložení může odhalit strukturu, ale rovnoměrné rozložení neprokazuje nepředvídatelnost.
Interpretace výsledků
Zobrazená měření posuzujte spolu s životním cyklem tokenů aplikace, kódováním a způsobem generování. Příklady věcí k ručnímu prozkoumání:
- Sekvenční vzor znamená, že útočník s jedním platným tokenem může systematicky procházet sousední tokeny.
- Předpona s časovým razítkem znamená, že se prostor hledání tokenu zúží na malé časové okno.
- Nízká rozmanitost znaků znamená, že je skutečný prostor klíčů mnohem menší, než naznačuje délka tokenu.
Případy použití
- Tokeny relací – prozkoumejte duplicitní hodnoty a neočekávaně malé znakové sady.
- Tokeny CSRF – porovnejte nezávislé vzorky a poté samostatně testujte jejich validaci.
- Klíče API – prohlédněte formát a variabilitu; sílu generování ověřte samostatně.
- Tokeny pro obnovení hesla – předvídatelný token umožňuje převzetí účtu bez interakce oběti.
- Kódy pozvánek a číselná ID – otestujte, zda jsou krátké kódy nebo automaticky navyšovaná ID zpřístupněny v bezpečnostně relevantním kontextu.