---
url: https://docs.ogmabox.com/pl/app/utilities/token-analysis.md
description: Analizuj próbki tokenów pod kątem struktury i przewidywalności w Ogma.
---

# Analiza tokenów {#token-analysis}

Strona **Analizator sekwencji tokenów** (Analiza tokenów) przyjmuje wklejone próbki tokenów i podsumowuje ich unikatowość, długość, rozpoznawalne formaty i rozkład znaków.

## Przekazywanie próbki {#submitting-a-sample}

1. Otwórz **Narzędzia pomocnicze > Analiza tokenów**.
2. Wklej wiele tokenów do pola wejściowego, po jednym w wierszu. Uwzględnij wystarczającą liczbę niezależnie wygenerowanych próbek, aby zbadać zmienność, zamiast powtarzać kopie tego samego tokenu.
3. Kliknij **Przeanalizuj**.

Zbieraj próbki przez powtarzanie operacji generującej token (wielokrotne logowanie, żądanie nowych tokenów CSRF, generowanie kluczy API w interfejsie) i przechwytywanie wartości z odpowiedzi.

## Wyniki analizy {#analysis-output}

### Miara entropii {#entropy-score}

Strona oblicza entropię Shannona na podstawie częstotliwości znaków w każdym tokenie i podaje wartość średnią, minimalną, maksymalną oraz wartości dla poszczególnych tokenów. Nie jest to całkowita siła kryptograficzna tokenu ani jego generatora. Nie porównuj wyświetlanej miary z wymaganiami dotyczącymi siły kluczy 64-bitowych lub 128-bitowych.

### Wykrywanie wzorców {#pattern-detection}

Detektor formatu rozpoznaje wartości o strukturze JWT, UUID, typowe długości ciągów szesnastkowych, ciągi o strukturze Base64url i wartości numeryczne. Rozpoznanie opisuje format; nie weryfikuje podpisu JWT ani nie identyfikuje algorytmu generującego token szesnastkowy. Osobne narzędzie [Sekwencje żądań](./request-sequencer.md) sprawdza również proste ciągi arytmetyczne w zebranych próbkach.

### Rozkład znaków {#character-distribution}

Mapa cieplna częstotliwości znaków pokazuje rozkład drukowalnych znaków ASCII w próbce. Nierówny rozkład może ujawnić strukturę, ale równomierny rozkład nie dowodzi nieprzewidywalności.

## Interpretowanie wyników {#interpreting-results}

Oceniaj wyświetlane pomiary wraz z cyklem życia tokenów aplikacji, ich kodowaniem i metodą generowania. Przykłady kwestii do ręcznego zbadania:

* Wzorzec sekwencyjny oznacza, że atakujący posiadający jeden ważny token może wyliczać tokeny sąsiednie.
* Prefiks znacznika czasu oznacza zawężenie przestrzeni poszukiwań tokenu do krótkiego przedziału czasu.
* Mała różnorodność znaków oznacza, że efektywna przestrzeń kluczy jest znacznie mniejsza, niż sugeruje długość tokenu.

## Zastosowania {#use-cases}

* **Tokeny sesji** — badaj powtórzone wartości i nieoczekiwanie małe zestawy znaków.
* **Tokeny CSRF** — porównuj niezależne próbki przed osobnym testowaniem ich walidacji.
* **Klucze API** — analizuj format i zmienność; osobno zweryfikuj siłę generowania.
* **Tokeny resetowania hasła** — przewidywalny token resetowania umożliwia przejęcie konta bez udziału ofiary.
* **Kody zaproszeń i identyfikatory numeryczne** — sprawdzaj, czy krótkie kody lub automatycznie zwiększane identyfikatory są udostępniane w kontekście istotnym dla bezpieczeństwa.

## Powiązane strony {#related-pages}

* [JWT](./jwt.md)
* [Sekwencje żądań](./request-sequencer.md)
* [Porównaj](./compare.md)
