Análise de tokens
A página Sequenciador de tokens (Análise de tokens) recebe amostras de tokens coladas e resume sua unicidade, comprimento, formatos reconhecíveis e distribuição de caracteres.
Enviar uma amostra
- Abra Utilitários > Sequenciador de tokens.
- Cole vários tokens na área de entrada, um por linha. Inclua amostras suficientes geradas de forma independente para inspecionar a variação, não cópias repetidas do mesmo token.
- Clique em Analisar.
Colete amostras repetindo a operação que gera o token (faça login repetidamente, solicite novos tokens CSRF, gere chaves de API na interface) e capturando os valores das respostas.
Saída da análise
Pontuação de entropia
A página calcula a entropia de Shannon a partir das frequências de caracteres em cada token e informa os valores médio, mínimo, máximo e por token. Isso não representa a força criptográfica total de um token ou de seu gerador. Não compare a pontuação exibida com requisitos de força de chaves de 64 bits ou 128 bits.
Detecção de padrões
O detector de formato reconhece valores com estrutura de JWT, UUIDs, comprimentos hexadecimais comuns, strings com estrutura de Base64url e valores numéricos. O reconhecimento descreve a forma; ele não verifica uma assinatura JWT nem identifica o algoritmo que gerou um token hexadecimal. O Sequenciador de requisições, uma ferramenta separada, também verifica sequências aritméticas simples nas amostras coletadas.
Distribuição de caracteres
Um mapa de calor de frequência de caracteres mostra a distribuição de caracteres ASCII imprimíveis na amostra. Uma distribuição desigual pode revelar estrutura, mas uma distribuição uniforme não comprova imprevisibilidade.
Interpretar resultados
Revise as medições exibidas junto com o ciclo de vida, a codificação e o método de geração dos tokens da aplicação. Exemplos de pontos para investigar manualmente:
- Um padrão sequencial significa que um atacante com um token válido pode enumerar tokens adjacentes.
- Um prefixo de marca de tempo significa que o espaço de busca do token se reduz a uma janela de tempo estreita.
- Baixa diversidade de caracteres significa que o espaço efetivo de chaves é muito menor do que o comprimento do token sugere.
Casos de uso
- Tokens de sessão: investigue valores duplicados e conjuntos de caracteres inesperadamente pequenos.
- Tokens CSRF: compare amostras independentes antes de testar sua validação separadamente.
- Chaves de API: inspecione formato e variação; verifique a força da geração separadamente.
- Tokens de redefinição de senha: um token de redefinição previsível permite tomar o controle de uma conta sem interação da vítima.
- Códigos de convite e IDs numéricos: teste se códigos curtos ou IDs de incremento automático estão expostos em um contexto relevante para a segurança.