सीधे सामग्री पर जाएँ

टोकन विश्लेषण ​

टोकन अनुक्रम विश्लेषक पृष्ठ (टोकन विश्लेषण) पेस्ट किए गए टोकन नमूने लेता है और उनकी अद्वितीयता, लंबाई, पहचान योग्य प्रारूप तथा अक्षरों के वितरण का सारांश देता है।

नमूना देना ​

  1. उपयोगी उपकरण > टोकन विश्लेषण खोलें।
  2. इनपुट क्षेत्र में कई टोकन पेस्ट करें, प्रत्येक पंक्ति में एक। विविधता जाँचने के लिए स्वतंत्र रूप से बनाए गए पर्याप्त नमूने दें, एक ही टोकन की बार-बार दोहराई गई प्रतियाँ नहीं।
  3. विश्लेषण करें पर क्लिक करें।

टोकन बनाने वाली प्रक्रिया को दोहराकर (बार-बार लॉगिन करना, नए CSRF टोकन माँगना या UI से API कुंजी बनाना) और प्रतिक्रियाओं के मान कैप्चर करके नमूने इकट्ठा करें।

विश्लेषण का आउटपुट ​

एंट्रॉपी स्कोर ​

पृष्ठ प्रत्येक टोकन में अक्षरों की आवृत्ति से शैनन एंट्रॉपी की गणना करता है और औसत, न्यूनतम, अधिकतम तथा प्रत्येक टोकन के मान बताता है। यह टोकन या उसके जनरेटर की कुल क्रिप्टोग्राफ़िक मजबूती नहीं है। दिखाए गए स्कोर की तुलना 64-बिट या 128-बिट कुंजी-मजबूती की आवश्यकताओं से न करें।

पैटर्न पहचान ​

प्रारूप पहचानकर्ता JWT जैसे मान, UUID, सामान्य हेक्स लंबाइयाँ, Base64url जैसी स्ट्रिंग और संख्यात्मक मान पहचानता है। यह पहचान केवल स्वरूप बताती है; यह JWT हस्ताक्षर सत्यापित नहीं करती और न ही हेक्स टोकन बनाने वाले एल्गोरिदम की पहचान करती है। अलग अनुरोध सीक्वेंसर इकट्ठा किए गए नमूनों में सरल अंकगणितीय अनुक्रम भी जाँचता है।

अक्षरों का वितरण ​

अक्षर-आवृत्ति हीटमैप नमूने में प्रिंट करने योग्य ASCII अक्षरों का वितरण दिखाता है। असमान वितरण किसी संरचना को उजागर कर सकता है, लेकिन समान वितरण यह सिद्ध नहीं करता कि टोकन का पूर्वानुमान नहीं लगाया जा सकता।

परिणामों की व्याख्या ​

दिखाए गए मापों की समीक्षा एप्लिकेशन के टोकन जीवनचक्र, एनकोडिंग और निर्माण विधि के साथ करें। मैन्युअल रूप से जाँचने योग्य कुछ उदाहरण:

  • क्रमिक पैटर्न का मतलब है कि एक मान्य टोकन रखने वाला हमलावर आसपास के टोकन क्रम से खोज सकता है।
  • टाइमस्टैम्प उपसर्ग का मतलब है कि टोकन का खोज क्षेत्र एक संकीर्ण समय सीमा तक सिमट जाता है।
  • अक्षरों की कम विविधता का मतलब है कि प्रभावी कुंजी क्षेत्र टोकन की लंबाई से अनुमानित क्षेत्र की तुलना में बहुत छोटा है।

उपयोग ​

  • सत्र टोकन: डुप्लिकेट मानों और अप्रत्याशित रूप से छोटे अक्षर समूहों की जाँच करें।
  • CSRF टोकन: उनके सत्यापन का अलग परीक्षण करने से पहले स्वतंत्र नमूनों की तुलना करें।
  • API कुंजी: प्रारूप और विविधता जाँचें; निर्माण की मजबूती अलग से सत्यापित करें।
  • पासवर्ड रीसेट टोकन: अनुमान लगाया जा सकने वाला रीसेट टोकन पीड़ित की सहभागिता के बिना खाते पर कब्ज़ा करने देता है।
  • निमंत्रण कोड और संख्यात्मक ID: जाँचें कि छोटे कोड या अपने आप बढ़ने वाली ID सुरक्षा-संबंधी संदर्भ में उजागर हैं या नहीं।

मालिकाना सॉफ़्टवेयर। सभी अधिकार सुरक्षित हैं।