Sekwencje żądań
Narzędzie Sekwencje żądań (Sequencer) wielokrotnie wysyła jedno przechwycone żądanie, wyodrębnia token z każdej odpowiedzi i podsumowuje zebrane wartości. Nie służy do tworzenia wieloetapowego logowania. Do wysyłania żądań w ustalonej kolejności użyj sekwencji Ponownego wysyłania; dla wielokrotnie używanych procedur logowania w przeglądarce zobacz procedury logowania MCP.
Zbieranie tokenów
- W Historii HTTP kliknij żądanie prawym przyciskiem myszy i wybierz Analizator sekwencji, aby wysłać je do tego narzędzia.
- Sprawdź wybraną metodę, host i ścieżkę w Sekwencjach żądań.
- Wybierz źródło wyodrębniania:
| Źródło | Co wpisać |
|---|---|
| Nagłówek Set-Cookie | Nazwę ciasteczka, np. sessionid |
| Nagłówek odpowiedzi | Nazwę nagłówka, np. X-Auth-Token |
| Treść (wyrażenie regularne) | Wzorzec z grupą przechwytującą 1, np. token=([A-Za-z0-9]+) |
- Ustaw Liczbę tokenów do zebrania (5–200).
- Kliknij Rozpocznij zbieranie. Wysyła to rzeczywiste żądania do celu.
Używaj żądania, które generuje nową wartość przy każdym wysłaniu. Powtarzanie żądania zwracającego to samo ciasteczko sesji nie mierzy losowości nowo generowanych sesji. Unikaj żądań zmieniających stan, chyba że zamierzasz powtórzyć ich skutki.
Przeglądanie wyników
Analiza pokazuje liczbę próbek, wartości unikatowe i powtórzone, długości tokenów, zestawy znaków, zmienność na poszczególnych pozycjach, oszacowaną entropię i proste wzorce sekwencyjne. Traktuj je jako wskaźniki do wstępnej analizy, a nie dowód bezpieczeństwa lub braku bezpieczeństwa generatora tokenów. Mała próbka nie pozwala wykazać nieprzewidywalności kryptograficznej.
Użyj Anuluj, aby zatrzymać zbieranie, i Wyczyść, aby zresetować bieżące wyniki. Przed interpretacją niepełnej próbki sprawdź błędy zbierania.
Ograniczenia
Treść żądania źródłowego jest ograniczona do 512 KiB. Wyodrębnianie za pomocą wyrażenia regularnego z treści odczytuje najwyżej pierwsze 512 KiB każdej odpowiedzi; token znajdujący się dalej nie zostanie zebrany.