Anfrage-Sequencer
Das Werkzeug Anfrage-Sequencer trägt im Panel den Titel „Sequencer“. Es sendet eine aufgezeichnete Anfrage wiederholt, extrahiert aus jeder Antwort ein Token und fasst die gesammelten Werte zusammen. Es ist kein Editor für mehrstufige Anmeldeabläufe. Für geordnete Anfragen verwende Replay-Sequenzen; für wiederverwendbare Anmeldeabläufe im Browser siehe MCP-Anmeldeabläufe.
Tokens sammeln
- Klicke im HTTP-Verlauf mit der rechten Maustaste auf eine Anfrage und wähle Sequencer.
- Prüfe die ausgewählte Methode, den Host und den Pfad in Sequencer.
- Wähle eine Extraktionsquelle:
| Quelle | Eingabe |
|---|---|
| Set-Cookie-Header | Der Cookiename, etwa sessionid |
| Antwortheader | Der Headername, etwa X-Auth-Token |
| Body (Regex) | Ein Muster mit Erfassungsgruppe 1, etwa token=([A-Za-z0-9]+) |
- Lege die Anzahl zu sammelnder Tokens fest (5-200).
- Klicke auf Sammlung starten. Dadurch werden echte Anfragen an das Ziel gesendet.
Verwende eine Anfrage, die bei jedem Senden einen neuen Wert erzeugt. Die Wiederholung einer Anfrage, die dasselbe Sitzungscookie zurückgibt, misst nicht die Zufälligkeit neu erzeugter Sitzungen. Vermeide zustandsändernde Anfragen, sofern du deren Auswirkungen nicht bewusst wiederholen möchtest.
Ergebnisse prüfen
Die Analyse zeigt Stichprobengröße, eindeutige und doppelte Werte, Tokenlängen, Zeichensätze, Variation je Position, geschätzte Entropie und einfache sequenzielle Muster. Betrachte diese als erste Anhaltspunkte, nicht als Beweis dafür, dass ein Tokengenerator sicher oder unsicher ist. Eine kleine Stichprobe kann kryptografische Unvorhersagbarkeit nicht nachweisen.
Mit Abbrechen stoppst du die Sammlung; mit Zurücksetzen setzt du die aktuellen Ergebnisse zurück. Prüfe Fehler bei der Sammlung, bevor du eine unvollständige Stichprobe interpretierst.
Grenzen
Der Body der Quellanfrage ist auf 512 KiB begrenzt. Die Extraktion per Body-Regex liest höchstens die ersten 512 KiB jeder Antwort; ein Token außerhalb dieses Bereichs wird nicht erfasst.