Analisi dei token
La pagina Sequenziatore di token (Analisi dei token) riceve campioni di token incollati e ne riepiloga unicità, lunghezza, formati riconoscibili e distribuzione dei caratteri.
Inviare un campione
- Apri Utilità > Sequenziatore di token.
- Incolla più token nell'area di ingresso, uno per riga. Includi un numero sufficiente di campioni generati indipendentemente per esaminare la variazione, non copie ripetute dello stesso token.
- Fai clic su Analizza.
Raccogli campioni ripetendo l'operazione che genera il token (accedi ripetutamente, richiedi nuovi token CSRF, genera chiavi API dall'interfaccia) e acquisendo i valori dalle risposte.
Output dell'analisi
Punteggio di entropia
La pagina calcola l'entropia di Shannon dalle frequenze dei caratteri in ogni token e riporta valori medi, minimi, massimi e per singolo token. Questo non rappresenta la robustezza crittografica totale di un token o del suo generatore. Non confrontare il punteggio mostrato con requisiti di robustezza delle chiavi di 64 bit o 128 bit.
Rilevamento di schemi
Il rilevatore di formato riconosce valori con struttura JWT, UUID, lunghezze esadecimali comuni, stringhe con struttura Base64url e valori numerici. Il riconoscimento descrive la forma; non verifica una firma JWT né identifica l'algoritmo che ha generato un token esadecimale. Il Sequenziatore di richieste, uno strumento separato, verifica anche semplici sequenze aritmetiche nei campioni raccolti.
Distribuzione dei caratteri
Una mappa di calore delle frequenze dei caratteri mostra la distribuzione dei caratteri ASCII stampabili nel campione. Una distribuzione non uniforme può rivelare una struttura, ma una distribuzione uniforme non dimostra l'imprevedibilità.
Interpretare i risultati
Esamina le misurazioni mostrate insieme al ciclo di vita, alla codifica e al metodo di generazione dei token dell'applicazione. Esempi di aspetti da indagare manualmente:
- Uno schema sequenziale significa che un attaccante in possesso di un token valido può enumerare i token adiacenti.
- Un prefisso con marca temporale significa che lo spazio di ricerca del token si riduce a una finestra temporale ristretta.
- Una bassa diversità di caratteri significa che lo spazio effettivo delle chiavi è molto più piccolo di quanto suggerisca la lunghezza del token.
Casi d'uso
- Token di sessione: indaga valori duplicati e insiemi di caratteri inaspettatamente piccoli.
- Token CSRF: confronta campioni indipendenti prima di verificarne separatamente la validazione.
- Chiavi API: esamina formato e variazione; verifica separatamente la robustezza della generazione.
- Token di reimpostazione della password: un token di reimpostazione prevedibile consente di prendere il controllo di un account senza interazione della vittima.
- Codici di invito e ID numerici: verifica se codici brevi o ID autoincrementali sono esposti in un contesto rilevante per la sicurezza.