Vai al contenuto

Sequenziatore di richieste ​

L'utilità Sequenziatore invia ripetutamente una richiesta acquisita, estrae un token da ogni risposta e riepiloga i valori raccolti. Non è uno strumento per creare procedure di accesso in più passaggi. Per richieste ordinate usa le sequenze di Ripetizione; per flussi di accesso riutilizzabili nel browser consulta i percorsi di accesso MCP.

Raccogliere i token ​

  1. Nella Cronologia HTTP, fai clic con il pulsante destro su una richiesta e scegli Invia al Sequenziatore.
  2. Controlla il metodo, l'host e il percorso selezionati nel Sequenziatore.
  3. Scegli una sorgente di estrazione:
SorgenteCosa inserire
Intestazione Set-CookieIl nome del cookie, ad esempio sessionid
Intestazione della rispostaIl nome dell'intestazione, ad esempio X-Auth-Token
Corpo (espressione regolare)Un modello con il gruppo di acquisizione 1, ad esempio token=([A-Za-z0-9]+)
  1. Imposta Token da raccogliere (5-200).
  2. Fai clic su Avvia raccolta. Questo invia richieste reali al bersaglio.

Usa una richiesta che generi un valore nuovo a ogni invio. Ripetere una richiesta che restituisce lo stesso cookie di sessione non misura la casualità delle sessioni appena generate. Evita richieste che modificano lo stato, a meno che tu non intenda ripeterne gli effetti.

Esaminare i risultati ​

L'analisi riporta il numero di campioni, i valori univoci e duplicati, le lunghezze dei token, gli insiemi di caratteri, la variazione per posizione, l'entropia stimata e semplici schemi sequenziali. Trattali come indicatori esplorativi, non come prova che un generatore di token sia sicuro o insicuro. Un campione piccolo non può dimostrare l'imprevedibilità crittografica.

Usa Annulla per interrompere la raccolta e Svuota per azzerare i risultati attuali. Controlla gli errori di raccolta prima di interpretare un campione parziale.

Limiti ​

Il corpo della richiesta di origine è limitato a 512 KiB. L'estrazione tramite espressione regolare sul corpo legge al massimo i primi 512 KiB di ogni risposta; un token oltre questo intervallo non verrà raccolto.

Software proprietario. Tutti i diritti riservati.