Zum Inhalt springen

Anfrage-Sequencer ​

Das Werkzeug Anfrage-Sequencer trägt im Panel den Titel „Sequencer“. Es sendet eine aufgezeichnete Anfrage wiederholt, extrahiert aus jeder Antwort ein Token und fasst die gesammelten Werte zusammen. Es ist kein Editor für mehrstufige Anmeldeabläufe. Für geordnete Anfragen verwende Replay-Sequenzen; für wiederverwendbare Anmeldeabläufe im Browser siehe MCP-Anmeldeabläufe.

Tokens sammeln ​

  1. Klicke im HTTP-Verlauf mit der rechten Maustaste auf eine Anfrage und wähle Sequencer.
  2. Prüfe die ausgewählte Methode, den Host und den Pfad in Sequencer.
  3. Wähle eine Extraktionsquelle:
QuelleEingabe
Set-Cookie-HeaderDer Cookiename, etwa sessionid
AntwortheaderDer Headername, etwa X-Auth-Token
Body (Regex)Ein Muster mit Erfassungsgruppe 1, etwa token=([A-Za-z0-9]+)
  1. Lege die Anzahl zu sammelnder Tokens fest (5-200).
  2. Klicke auf Sammlung starten. Dadurch werden echte Anfragen an das Ziel gesendet.

Verwende eine Anfrage, die bei jedem Senden einen neuen Wert erzeugt. Die Wiederholung einer Anfrage, die dasselbe Sitzungscookie zurückgibt, misst nicht die Zufälligkeit neu erzeugter Sitzungen. Vermeide zustandsändernde Anfragen, sofern du deren Auswirkungen nicht bewusst wiederholen möchtest.

Ergebnisse prüfen ​

Die Analyse zeigt Stichprobengröße, eindeutige und doppelte Werte, Tokenlängen, Zeichensätze, Variation je Position, geschätzte Entropie und einfache sequenzielle Muster. Betrachte diese als erste Anhaltspunkte, nicht als Beweis dafür, dass ein Tokengenerator sicher oder unsicher ist. Eine kleine Stichprobe kann kryptografische Unvorhersagbarkeit nicht nachweisen.

Mit Abbrechen stoppst du die Sammlung; mit Zurücksetzen setzt du die aktuellen Ergebnisse zurück. Prüfe Fehler bei der Sammlung, bevor du eine unvollständige Stichprobe interpretierst.

Grenzen ​

Der Body der Quellanfrage ist auf 512 KiB begrenzt. Die Extraktion per Body-Regex liest höchstens die ersten 512 KiB jeder Antwort; ein Token außerhalb dieses Bereichs wird nicht erfasst.

Proprietäre Software. Alle Rechte vorbehalten.