---
url: https://docs.ogmabox.com/cs/app/utilities/token-analysis.md
description: Analyzujte v Ogma strukturu a předvídatelnost vzorků tokenů.
---

# Analýza tokenů {#token-analysis}

Stránka **Analýza tokenů** (Token Sequencer / Token Analysis) přijímá vložené vzorky tokenů a shrnuje jedinečnost, délku, rozpoznatelné formáty a rozložení znaků.

## Zadání vzorku {#submitting-a-sample}

1. Otevřete **Pomocné nástroje > Analýza tokenů**.
2. Vložte do vstupní oblasti více tokenů, jeden na řádek. Zahrňte dostatek nezávisle vygenerovaných vzorků pro kontrolu variability, nikoli opakované kopie stejného tokenu.
3. Klikněte na **Analyzovat**.

Vzorky získáte opakováním operace, která token generuje (opakované přihlášení, vyžádání nových tokenů CSRF, generování klíčů API z UI), a zachycením hodnot z odpovědí.

## Výstup analýzy {#analysis-output}

### Skóre entropie {#entropy-score}

Stránka počítá Shannonovu entropii z četností znaků v každém tokenu a uvádí průměr, minimum, maximum a hodnoty jednotlivých tokenů. Nejde o celkovou kryptografickou sílu tokenu ani jeho generátoru. Neporovnávejte zobrazené skóre s požadavky na sílu 64bitových nebo 128bitových klíčů.

### Detekce vzorů {#pattern-detection}

Detektor formátů rozpoznává hodnoty ve tvaru JWT, UUID, běžné délky šestnáctkových řetězců, řetězce ve tvaru Base64url a číselné hodnoty. Rozpoznání popisuje tvar; neověřuje podpis JWT ani neurčuje algoritmus, který vygeneroval šestnáctkový token. Samostatný nástroj [Pořadí požadavků](./request-sequencer.md) také kontroluje jednoduché aritmetické posloupnosti v získaných vzorcích.

### Rozložení znaků {#character-distribution}

Teplotní mapa četností znaků zobrazuje rozložení tisknutelných znaků ASCII ve vzorku. Nerovnoměrné rozložení může odhalit strukturu, ale rovnoměrné rozložení neprokazuje nepředvídatelnost.

## Interpretace výsledků {#interpreting-results}

Zobrazená měření posuzujte spolu s životním cyklem tokenů aplikace, kódováním a způsobem generování. Příklady věcí k ručnímu prozkoumání:

* Sekvenční vzor znamená, že útočník s jedním platným tokenem může systematicky procházet sousední tokeny.
* Předpona s časovým razítkem znamená, že se prostor hledání tokenu zúží na malé časové okno.
* Nízká rozmanitost znaků znamená, že je skutečný prostor klíčů mnohem menší, než naznačuje délka tokenu.

## Případy použití {#use-cases}

* **Tokeny relací** – prozkoumejte duplicitní hodnoty a neočekávaně malé znakové sady.
* **Tokeny CSRF** – porovnejte nezávislé vzorky a poté samostatně testujte jejich validaci.
* **Klíče API** – prohlédněte formát a variabilitu; sílu generování ověřte samostatně.
* **Tokeny pro obnovení hesla** – předvídatelný token umožňuje převzetí účtu bez interakce oběti.
* **Kódy pozvánek a číselná ID** – otestujte, zda jsou krátké kódy nebo automaticky navyšovaná ID zpřístupněny v bezpečnostně relevantním kontextu.

## Související stránky {#related-pages}

* [JWT](./jwt.md)
* [Pořadí požadavků](./request-sequencer.md)
* [Porovnat](./compare.md)
