---
url: https://docs.ogmabox.com/de/app/utilities/token-analysis.md
description: Analysiere Tokenstichproben auf Struktur und Vorhersagbarkeit in Ogma.
---

# Token-Analyse {#token-analysis}

Die Seite **Token-Analyse** (Token-Sequencer) verarbeitet eingefügte Tokenstichproben und fasst Eindeutigkeit, Länge, erkennbare Formate und Zeichenverteilung zusammen.

## Eine Stichprobe eingeben {#submitting-a-sample}

1. Öffne **Hilfswerkzeuge > Token-Analyse**.
2. Füge mehrere Tokens in den Eingabebereich ein, eines pro Zeile. Verwende genügend unabhängig erzeugte Stichproben, um Unterschiede zu untersuchen, keine wiederholten Kopien desselben Tokens.
3. Klicke auf **Analysieren**.

Sammle Stichproben, indem du den Vorgang zur Tokenerzeugung wiederholst (mehrfach anmelden, neue CSRF-Tokens anfordern, API-Schlüssel über die Oberfläche erzeugen) und die Werte aus den Antworten erfasst.

## Analyseausgabe {#analysis-output}

### Entropiewert {#entropy-score}

Die Seite berechnet die Shannon-Entropie anhand der Zeichenhäufigkeiten innerhalb jedes Tokens und zeigt Durchschnitt, Minimum, Maximum und Einzelwerte pro Token. Das ist nicht die gesamte kryptografische Stärke eines Tokens oder seines Generators. Vergleiche den angezeigten Wert nicht mit Anforderungen an eine Schlüsselstärke von 64 oder 128 Bit.

### Mustererkennung {#pattern-detection}

Die Formaterkennung erkennt JWT-artige Werte, UUIDs, gängige hexadezimale Längen, Base64url-artige Zeichenfolgen und numerische Werte. Die Erkennung beschreibt die Form; sie verifiziert keine JWT-Signatur und identifiziert nicht den Algorithmus, der ein hexadezimales Token erzeugt hat. Der separate [Anfrage-Sequencer](./request-sequencer.md) prüft gesammelte Stichproben auch auf einfache arithmetische Folgen.

### Zeichenverteilung {#character-distribution}

Eine Heatmap der Zeichenhäufigkeit zeigt die Verteilung druckbarer ASCII-Zeichen über die Stichprobe. Eine ungleichmäßige Verteilung kann Strukturen offenlegen, aber eine gleichmäßige Verteilung beweist keine Unvorhersagbarkeit.

## Ergebnisse interpretieren {#interpreting-results}

Betrachte die angezeigten Messwerte zusammen mit dem Tokenlebenszyklus, der Kodierung und dem Erzeugungsverfahren der Anwendung. Beispiele für manuell zu untersuchende Aspekte:

* Ein sequenzielles Muster bedeutet, dass ein Angreifer mit einem gültigen Token benachbarte Tokens systematisch ermitteln kann.
* Ein Zeitstempelpräfix reduziert den Suchraum für Tokens auf ein enges Zeitfenster.
* Geringe Zeichenvielfalt bedeutet, dass der effektive Schlüsselraum deutlich kleiner ist, als die Tokenlänge vermuten lässt.

## Anwendungsfälle {#use-cases}

* **Sitzungstokens**: untersuche doppelte Werte und unerwartet kleine Zeichensätze.
* **CSRF-Tokens**: vergleiche unabhängige Stichproben, bevor du ihre Validierung separat testest.
* **API-Schlüssel**: untersuche Format und Variation; prüfe die Stärke des Erzeugungsverfahrens separat.
* **Tokens zum Zurücksetzen von Passwörtern**: ein vorhersagbares Rücksetztoken ermöglicht eine Kontoübernahme ohne Interaktion des Opfers.
* **Einladungscodes und numerische IDs**: teste, ob kurze Codes oder automatisch hochgezählte IDs in einem sicherheitsrelevanten Kontext offengelegt werden.

## Weiterführende Seiten {#related-pages}

* [JWT](./jwt.md)
* [Anfrage-Sequencer](./request-sequencer.md)
* [Vergleichen](./compare.md)
