토큰 분석
토큰 시퀀서 페이지(토큰 분석)는 붙여 넣은 토큰 표본을 받아 고유성, 길이, 식별 가능한 형식, 문자 분포를 요약합니다.
표본 제출
- 유틸리티 > 토큰 시퀀서를 엽니다.
- 입력 영역에 한 줄에 하나씩 여러 토큰을 붙여 넣습니다. 같은 토큰의 복사본이 아니라, 변화를 살펴볼 수 있을 만큼 충분한 수의 독립적으로 생성된 표본을 포함하세요.
- 분석을 클릭합니다.
토큰을 생성하는 작업(반복 로그인, 새 CSRF 토큰 요청, UI에서 API 키 생성)을 반복하고 응답에서 값을 캡처하여 표본을 수집합니다.
분석 결과
엔트로피 점수
페이지는 각 토큰 내부의 문자 빈도로 섀넌 엔트로피를 계산하여 평균, 최솟값, 최댓값, 토큰별 값을 보고합니다. 이는 토큰이나 생성기의 전체 암호학적 강도가 아닙니다. 표시되는 점수를 64비트 또는 128비트 키 강도 요건과 비교하지 마세요.
패턴 탐지
형식 탐지기는 JWT 형태의 값, UUID, 일반적인 16진수 길이, Base64url 형태의 문자열, 숫자 값을 인식합니다. 인식 결과는 형태를 설명할 뿐, JWT 서명을 검증하거나 16진수 토큰을 생성한 알고리즘을 식별하지는 않습니다. 별도의 요청 시퀀서는 수집한 표본의 단순한 등차 수열도 검사합니다.
문자 분포
문자 빈도 히트맵은 표본 전체에서 출력 가능한 ASCII 문자의 분포를 보여 줍니다. 불균등한 분포는 구조를 드러낼 수 있지만, 균등한 분포도 예측 불가능성을 입증하지는 않습니다.
결과 해석
표시된 측정값을 애플리케이션의 토큰 수명 주기, 인코딩, 생성 방식과 함께 검토합니다. 수동으로 조사할 사항의 예는 다음과 같습니다.
- 순차 패턴이 있으면 유효한 토큰 하나를 가진 공격자가 인접 토큰을 열거할 수 있습니다.
- 타임스탬프 접두부가 있으면 토큰 검색 공간이 좁은 시간 구간으로 줄어듭니다.
- 문자 다양성이 낮으면 유효 키 공간이 토큰 길이에서 예상되는 것보다 훨씬 작습니다.
활용
- 세션 토큰: 중복 값과 예상보다 작은 문자 집합을 조사합니다.
- CSRF 토큰: 독립적인 표본을 비교한 뒤 검증 로직을 별도로 테스트합니다.
- API 키: 형식과 변화를 확인하고, 생성 강도는 별도로 검증합니다.
- 비밀번호 재설정 토큰: 예측 가능한 재설정 토큰은 피해자의 상호작용 없이 계정을 탈취할 수 있게 합니다.
- 초대 코드와 숫자 ID: 짧은 코드나 자동 증가 ID가 보안에 영향을 주는 맥락에서 노출되는지 테스트합니다.