Análisis de tokens
La página Secuenciador de tokens (Análisis de tokens) recibe muestras de tokens pegadas y resume su unicidad, longitud, formatos reconocibles y distribución de caracteres.
Envío de una muestra
- Abre Utilidades > Secuenciador de tokens.
- Pega varios tokens en el área de entrada, uno por línea. Incluye suficientes muestras generadas de forma independiente para inspeccionar la variación, no copias repetidas del mismo token.
- Haz clic en Analizar.
Recopila muestras repitiendo la operación que genera el token (inicia sesión repetidamente, solicita nuevos tokens CSRF, genera claves API desde la interfaz) y capturando los valores de las respuestas.
Salida del análisis
Puntuación de entropía
La página calcula la entropía de Shannon a partir de las frecuencias de los caracteres dentro de cada token e informa de los valores medio, mínimo, máximo y por token. Esto no representa la fortaleza criptográfica total de un token ni de su generador. No compares la puntuación mostrada con requisitos de fortaleza de claves de 64 bits o 128 bits.
Detección de patrones
El detector de formato reconoce valores con estructura de JWT, UUID, longitudes hexadecimales habituales, cadenas con estructura de Base64url y valores numéricos. El reconocimiento describe la forma; no verifica una firma JWT ni identifica el algoritmo que generó un token hexadecimal. El Secuenciador de solicitudes, una herramienta independiente, también comprueba secuencias aritméticas simples en las muestras recopiladas.
Distribución de caracteres
Un mapa de calor de frecuencias de caracteres muestra la distribución de caracteres ASCII imprimibles en la muestra. Una distribución desigual puede revelar estructura, pero una distribución uniforme no demuestra impredecibilidad.
Interpretación de resultados
Revisa las mediciones mostradas junto con el ciclo de vida, la codificación y el método de generación de los tokens de la aplicación. Ejemplos de aspectos que conviene investigar manualmente:
- Un patrón secuencial significa que un atacante que tenga un token válido puede enumerar tokens adyacentes.
- Un prefijo de marca de tiempo significa que el espacio de búsqueda del token se reduce a una ventana temporal estrecha.
- Una baja diversidad de caracteres significa que el espacio efectivo de claves es mucho menor de lo que sugiere la longitud del token.
Casos de uso
- Tokens de sesión: investiga los valores duplicados y los conjuntos de caracteres inesperadamente pequeños.
- Tokens CSRF: compara muestras independientes antes de probar su validación por separado.
- Claves API: inspecciona el formato y la variación; verifica la fortaleza de la generación por separado.
- Tokens de restablecimiento de contraseña: un token de restablecimiento predecible permite tomar el control de una cuenta sin interacción de la víctima.
- Códigos de invitación e identificadores numéricos: prueba si se exponen códigos cortos o identificadores autoincrementales en un contexto relevante para la seguridad.