Langsung ke konten

Analisis Token ​

Halaman Penguji Keacakan Token (Analisis Token) menerima sampel token yang ditempel dan merangkum keunikan, panjang, format yang dikenali, serta distribusi karakter.

Mengirim Sampel ​

  1. Buka Utilitas > Analisis Token.
  2. Tempel beberapa token ke area masukan, satu per baris. Sertakan cukup sampel yang dihasilkan secara independen untuk memeriksa variasi, bukan salinan berulang dari token yang sama.
  3. Klik Analisis.

Kumpulkan sampel dengan mengulang operasi yang menghasilkan token (masuk berulang kali, meminta token CSRF baru, menghasilkan kunci API dari UI) dan merekam nilai dari respons.

Keluaran Analisis ​

Skor entropi ​

Halaman menghitung entropi Shannon dari frekuensi karakter dalam setiap token dan melaporkan nilai rata-rata, minimum, maksimum, serta nilai per token. Ini bukan kekuatan kriptografis total token atau generatornya. Jangan bandingkan skor yang ditampilkan dengan persyaratan kekuatan kunci 64 bit atau 128 bit.

Deteksi pola ​

Pendeteksi format mengenali nilai berbentuk JWT, UUID, panjang heksadesimal umum, string berbentuk Base64url, dan nilai numerik. Pengenalan menjelaskan bentuk; tidak memverifikasi tanda tangan JWT atau mengidentifikasi algoritma yang menghasilkan token heksadesimal. Pengurut Permintaan yang terpisah juga memeriksa urutan aritmetika sederhana dalam sampel yang dikumpulkan.

Distribusi karakter ​

Peta panas frekuensi karakter menunjukkan distribusi karakter ASCII yang dapat dicetak di seluruh sampel. Distribusi yang tidak merata dapat mengungkap struktur, tetapi distribusi merata tidak membuktikan bahwa token tidak dapat diprediksi.

Menafsirkan Hasil ​

Tinjau pengukuran yang ditampilkan bersama siklus hidup token aplikasi, pengodean, dan metode pembuatannya. Contoh hal yang perlu diselidiki secara manual:

  • Pola berurutan berarti penyerang yang memegang satu token valid dapat mengenumerasi token yang berdekatan.
  • Awalan cap waktu berarti ruang pencarian token menyusut menjadi jendela waktu sempit.
  • Keragaman karakter rendah berarti ruang kunci efektif jauh lebih kecil daripada yang ditunjukkan panjang token.

Kasus Penggunaan ​

  • Token sesi - selidiki nilai duplikat dan kumpulan karakter yang terlalu kecil secara tak terduga.
  • Token CSRF - bandingkan sampel independen sebelum menguji validasinya secara terpisah.
  • Kunci API - periksa format dan variasi; verifikasi kekuatan pembuatannya secara terpisah.
  • Token reset kata sandi - token reset yang dapat diprediksi memungkinkan pengambilalihan akun tanpa interaksi korban.
  • Kode undangan dan ID numerik - uji apakah kode pendek atau ID yang bertambah otomatis terekspos dalam konteks yang relevan dengan keamanan.

Perangkat lunak proprietari. Seluruh hak cipta dilindungi.