Ir para o conteúdo

Análise de tokens ​

A página Sequenciador de tokens (Análise de tokens) recebe amostras de tokens coladas e resume sua unicidade, comprimento, formatos reconhecíveis e distribuição de caracteres.

Enviar uma amostra ​

  1. Abra Utilitários > Sequenciador de tokens.
  2. Cole vários tokens na área de entrada, um por linha. Inclua amostras suficientes geradas de forma independente para inspecionar a variação, não cópias repetidas do mesmo token.
  3. Clique em Analisar.

Colete amostras repetindo a operação que gera o token (faça login repetidamente, solicite novos tokens CSRF, gere chaves de API na interface) e capturando os valores das respostas.

Saída da análise ​

Pontuação de entropia ​

A página calcula a entropia de Shannon a partir das frequências de caracteres em cada token e informa os valores médio, mínimo, máximo e por token. Isso não representa a força criptográfica total de um token ou de seu gerador. Não compare a pontuação exibida com requisitos de força de chaves de 64 bits ou 128 bits.

Detecção de padrões ​

O detector de formato reconhece valores com estrutura de JWT, UUIDs, comprimentos hexadecimais comuns, strings com estrutura de Base64url e valores numéricos. O reconhecimento descreve a forma; ele não verifica uma assinatura JWT nem identifica o algoritmo que gerou um token hexadecimal. O Sequenciador de requisições, uma ferramenta separada, também verifica sequências aritméticas simples nas amostras coletadas.

Distribuição de caracteres ​

Um mapa de calor de frequência de caracteres mostra a distribuição de caracteres ASCII imprimíveis na amostra. Uma distribuição desigual pode revelar estrutura, mas uma distribuição uniforme não comprova imprevisibilidade.

Interpretar resultados ​

Revise as medições exibidas junto com o ciclo de vida, a codificação e o método de geração dos tokens da aplicação. Exemplos de pontos para investigar manualmente:

  • Um padrão sequencial significa que um atacante com um token válido pode enumerar tokens adjacentes.
  • Um prefixo de marca de tempo significa que o espaço de busca do token se reduz a uma janela de tempo estreita.
  • Baixa diversidade de caracteres significa que o espaço efetivo de chaves é muito menor do que o comprimento do token sugere.

Casos de uso ​

  • Tokens de sessão: investigue valores duplicados e conjuntos de caracteres inesperadamente pequenos.
  • Tokens CSRF: compare amostras independentes antes de testar sua validação separadamente.
  • Chaves de API: inspecione formato e variação; verifique a força da geração separadamente.
  • Tokens de redefinição de senha: um token de redefinição previsível permite tomar o controle de uma conta sem interação da vítima.
  • Códigos de convite e IDs numéricos: teste se códigos curtos ou IDs de incremento automático estão expostos em um contexto relevante para a segurança.

Software proprietário. Todos os direitos reservados.