Sequenziatore di richieste
L'utilità Sequenziatore invia ripetutamente una richiesta acquisita, estrae un token da ogni risposta e riepiloga i valori raccolti. Non è uno strumento per creare procedure di accesso in più passaggi. Per richieste ordinate usa le sequenze di Ripetizione; per flussi di accesso riutilizzabili nel browser consulta i percorsi di accesso MCP.
Raccogliere i token
- Nella Cronologia HTTP, fai clic con il pulsante destro su una richiesta e scegli Invia al Sequenziatore.
- Controlla il metodo, l'host e il percorso selezionati nel Sequenziatore.
- Scegli una sorgente di estrazione:
| Sorgente | Cosa inserire |
|---|---|
| Intestazione Set-Cookie | Il nome del cookie, ad esempio sessionid |
| Intestazione della risposta | Il nome dell'intestazione, ad esempio X-Auth-Token |
| Corpo (espressione regolare) | Un modello con il gruppo di acquisizione 1, ad esempio token=([A-Za-z0-9]+) |
- Imposta Token da raccogliere (5-200).
- Fai clic su Avvia raccolta. Questo invia richieste reali al bersaglio.
Usa una richiesta che generi un valore nuovo a ogni invio. Ripetere una richiesta che restituisce lo stesso cookie di sessione non misura la casualità delle sessioni appena generate. Evita richieste che modificano lo stato, a meno che tu non intenda ripeterne gli effetti.
Esaminare i risultati
L'analisi riporta il numero di campioni, i valori univoci e duplicati, le lunghezze dei token, gli insiemi di caratteri, la variazione per posizione, l'entropia stimata e semplici schemi sequenziali. Trattali come indicatori esplorativi, non come prova che un generatore di token sia sicuro o insicuro. Un campione piccolo non può dimostrare l'imprevedibilità crittografica.
Usa Annulla per interrompere la raccolta e Svuota per azzerare i risultati attuali. Controlla gli errori di raccolta prima di interpretare un campione parziale.
Limiti
Il corpo della richiesta di origine è limitato a 512 KiB. L'estrazione tramite espressione regolare sul corpo legge al massimo i primi 512 KiB di ogni risposta; un token oltre questo intervallo non verrà raccolto.