Verzoeksequencer
Het hulpmiddel Verzoeksequencer (met de paneeltitel Tokenanalyse) verstuurt herhaaldelijk één vastgelegd verzoek, haalt uit elk antwoord een token en vat de verzamelde waarden samen. Het bouwt geen aanmeldproces met meerdere stappen. Gebruik voor geordende verzoeken reeksen in Opnieuw versturen; zie voor herbruikbare browseraanmeldprocessen MCP-aanmeldtrajecten.
Tokens verzamelen
- Klik in HTTP-geschiedenis met de rechtermuisknop op een verzoek en kies Sturen naar > Tokenanalyse.
- Controleer de geselecteerde methode, host en het pad in Verzoeksequencer.
- Kies een extractiebron:
| Bron | Wat je invoert |
|---|---|
| Set-Cookie-header | De cookienaam, zoals sessionid |
| Antwoordheader | De headernaam, zoals X-Auth-Token |
| Body (regex) | Een patroon met capturegroep 1, zoals token=([A-Za-z0-9]+) |
- Stel Aantal te verzamelen tokens in (5-200).
- Klik op Verzamelen starten. Dit verstuurt echte verzoeken naar het doel.
Gebruik een verzoek dat bij elke verzending een nieuwe waarde genereert. Het herhalen van een verzoek dat steeds dezelfde sessiecookie retourneert, meet niet de willekeurigheid van nieuw gegenereerde sessies. Vermijd verzoeken die de toestand wijzigen, tenzij je hun effecten wilt herhalen.
Resultaten beoordelen
De analyse rapporteert de steekproefgrootte, unieke en dubbele waarden, tokenlengten, tekensets, variatie per positie, geschatte entropie en eenvoudige sequentiële patronen. Beschouw deze als verkennende indicatoren, niet als bewijs dat een tokengenerator veilig of onveilig is. Een kleine steekproef kan cryptografische onvoorspelbaarheid niet aantonen.
Gebruik Annuleren om het verzamelen te stoppen en Wissen om de huidige resultaten te resetten. Controleer verzamelfouten voordat je een onvolledige steekproef interpreteert.
Beperkingen
De body van het bronverzoek is beperkt tot 512 KiB. Extractie met een bodyregex leest hoogstens de eerste 512 KiB van elk antwoord; een token buiten dat bereik wordt niet verzameld.