---
url: https://docs.ogmabox.com/ko/app/utilities/token-analysis.md
description: Ogma에서 토큰 표본의 구조와 예측 가능성을 분석합니다.
---

# 토큰 분석 {#token-analysis}

**토큰 시퀀서** 페이지(토큰 분석)는 붙여 넣은 토큰 표본을 받아 고유성, 길이, 식별 가능한 형식, 문자 분포를 요약합니다.

## 표본 제출 {#submitting-a-sample}

1. **유틸리티 > 토큰 시퀀서**를 엽니다.
2. 입력 영역에 한 줄에 하나씩 여러 토큰을 붙여 넣습니다. 같은 토큰의 복사본이 아니라, 변화를 살펴볼 수 있을 만큼 충분한 수의 독립적으로 생성된 표본을 포함하세요.
3. **분석**을 클릭합니다.

토큰을 생성하는 작업(반복 로그인, 새 CSRF 토큰 요청, UI에서 API 키 생성)을 반복하고 응답에서 값을 캡처하여 표본을 수집합니다.

## 분석 결과 {#analysis-output}

### 엔트로피 점수 {#entropy-score}

페이지는 각 토큰 내부의 문자 빈도로 섀넌 엔트로피를 계산하여 평균, 최솟값, 최댓값, 토큰별 값을 보고합니다. 이는 토큰이나 생성기의 전체 암호학적 강도가 아닙니다. 표시되는 점수를 64비트 또는 128비트 키 강도 요건과 비교하지 마세요.

### 패턴 탐지 {#pattern-detection}

형식 탐지기는 JWT 형태의 값, UUID, 일반적인 16진수 길이, Base64url 형태의 문자열, 숫자 값을 인식합니다. 인식 결과는 형태를 설명할 뿐, JWT 서명을 검증하거나 16진수 토큰을 생성한 알고리즘을 식별하지는 않습니다. 별도의 [요청 시퀀서](./request-sequencer.md)는 수집한 표본의 단순한 등차 수열도 검사합니다.

### 문자 분포 {#character-distribution}

문자 빈도 히트맵은 표본 전체에서 출력 가능한 ASCII 문자의 분포를 보여 줍니다. 불균등한 분포는 구조를 드러낼 수 있지만, 균등한 분포도 예측 불가능성을 입증하지는 않습니다.

## 결과 해석 {#interpreting-results}

표시된 측정값을 애플리케이션의 토큰 수명 주기, 인코딩, 생성 방식과 함께 검토합니다. 수동으로 조사할 사항의 예는 다음과 같습니다.

* 순차 패턴이 있으면 유효한 토큰 하나를 가진 공격자가 인접 토큰을 열거할 수 있습니다.
* 타임스탬프 접두부가 있으면 토큰 검색 공간이 좁은 시간 구간으로 줄어듭니다.
* 문자 다양성이 낮으면 유효 키 공간이 토큰 길이에서 예상되는 것보다 훨씬 작습니다.

## 활용 {#use-cases}

* **세션 토큰**: 중복 값과 예상보다 작은 문자 집합을 조사합니다.
* **CSRF 토큰**: 독립적인 표본을 비교한 뒤 검증 로직을 별도로 테스트합니다.
* **API 키**: 형식과 변화를 확인하고, 생성 강도는 별도로 검증합니다.
* **비밀번호 재설정 토큰**: 예측 가능한 재설정 토큰은 피해자의 상호작용 없이 계정을 탈취할 수 있게 합니다.
* **초대 코드와 숫자 ID**: 짧은 코드나 자동 증가 ID가 보안에 영향을 주는 맥락에서 노출되는지 테스트합니다.

## 관련 페이지 {#related-pages}

* [JWT](./jwt.md)
* [요청 시퀀서](./request-sequencer.md)
* [비교](./compare.md)
