Analyse de jetons
La page Séquenceur de tokens (analyse de jetons) reçoit des échantillons de jetons collés et fournit une synthèse de leur unicité, de leur longueur, des formats reconnaissables et de la distribution des caractères.
Soumettre un échantillon
- Ouvrez Utilitaires > Séquenceur de tokens.
- Collez plusieurs jetons dans la zone de saisie, un par ligne. Incluez suffisamment d'échantillons générés indépendamment pour examiner les variations, plutôt que des copies répétées du même jeton.
- Cliquez sur Analyser.
Collectez les échantillons en répétant l'opération qui génère le jeton (connexions répétées, demandes de nouveaux jetons CSRF, génération de clés d'API depuis l'interface), puis en capturant les valeurs dans les réponses.
Résultats de l'analyse
Score d'entropie
La page calcule l'entropie de Shannon à partir des fréquences des caractères à l'intérieur de chaque jeton, puis indique la moyenne, le minimum, le maximum et les valeurs par jeton. Cela ne représente pas la robustesse cryptographique totale d'un jeton ou de son générateur. Ne comparez pas le score affiché aux exigences de robustesse des clés de 64 ou 128 bits.
Détection de motifs
Le détecteur de format reconnaît les valeurs ayant la forme de JWT, les UUID, les longueurs hexadécimales courantes, les chaînes ayant la forme de Base64url et les valeurs numériques. Cette reconnaissance décrit la forme ; elle ne vérifie pas la signature d'un JWT et n'identifie pas l'algorithme qui a généré un jeton hexadécimal. Le Séquenceur de requêtes, un outil distinct, recherche aussi des suites arithmétiques simples dans les échantillons collectés.
Distribution des caractères
Une carte thermique des fréquences de caractères montre la distribution des caractères ASCII imprimables dans l'échantillon. Une distribution inégale peut révéler une structure, mais une distribution uniforme ne prouve pas l'imprévisibilité.
Interpréter les résultats
Examinez les mesures affichées en tenant compte du cycle de vie, de l'encodage et de la méthode de génération des jetons de l'application. Exemples de points à examiner manuellement :
- Un motif séquentiel signifie qu'un attaquant détenant un jeton valide peut énumérer les jetons voisins.
- Un préfixe d'horodatage réduit l'espace de recherche des jetons à une fenêtre temporelle étroite.
- Une faible diversité de caractères signifie que l'espace de clés effectif est bien plus petit que ne le laisse penser la longueur du jeton.
Cas d'usage
- Jetons de session : examinez les doublons et les jeux de caractères étonnamment restreints.
- Jetons CSRF : comparez des échantillons indépendants avant de tester séparément leur validation.
- Clés d'API : examinez le format et les variations ; vérifiez séparément la robustesse de la génération.
- Jetons de réinitialisation de mot de passe : un jeton de réinitialisation prévisible permet de prendre le contrôle d'un compte sans interaction de la victime.
- Codes d'invitation et identifiants numériques : testez si des codes courts ou des identifiants auto-incrémentés sont exposés dans un contexte pertinent pour la sécurité.