---
url: https://docs.ogmabox.com/pt/app/utilities/token-analysis.md
description: >-
  Analise amostras de tokens para avaliar sua estrutura e previsibilidade no
  Ogma.
---

# Análise de tokens {#token-analysis}

A página **Sequenciador de tokens** (Análise de tokens) recebe amostras de tokens coladas e resume sua unicidade, comprimento, formatos reconhecíveis e distribuição de caracteres.

## Enviar uma amostra {#submitting-a-sample}

1. Abra **Utilitários > Sequenciador de tokens**.
2. Cole vários tokens na área de entrada, um por linha. Inclua amostras suficientes geradas de forma independente para inspecionar a variação, não cópias repetidas do mesmo token.
3. Clique em **Analisar**.

Colete amostras repetindo a operação que gera o token (faça login repetidamente, solicite novos tokens CSRF, gere chaves de API na interface) e capturando os valores das respostas.

## Saída da análise {#analysis-output}

### Pontuação de entropia {#entropy-score}

A página calcula a entropia de Shannon a partir das frequências de caracteres em cada token e informa os valores médio, mínimo, máximo e por token. Isso não representa a força criptográfica total de um token ou de seu gerador. Não compare a pontuação exibida com requisitos de força de chaves de 64 bits ou 128 bits.

### Detecção de padrões {#pattern-detection}

O detector de formato reconhece valores com estrutura de JWT, UUIDs, comprimentos hexadecimais comuns, strings com estrutura de Base64url e valores numéricos. O reconhecimento descreve a forma; ele não verifica uma assinatura JWT nem identifica o algoritmo que gerou um token hexadecimal. O [Sequenciador de requisições](./request-sequencer.md), uma ferramenta separada, também verifica sequências aritméticas simples nas amostras coletadas.

### Distribuição de caracteres {#character-distribution}

Um mapa de calor de frequência de caracteres mostra a distribuição de caracteres ASCII imprimíveis na amostra. Uma distribuição desigual pode revelar estrutura, mas uma distribuição uniforme não comprova imprevisibilidade.

## Interpretar resultados {#interpreting-results}

Revise as medições exibidas junto com o ciclo de vida, a codificação e o método de geração dos tokens da aplicação. Exemplos de pontos para investigar manualmente:

* Um padrão sequencial significa que um atacante com um token válido pode enumerar tokens adjacentes.
* Um prefixo de marca de tempo significa que o espaço de busca do token se reduz a uma janela de tempo estreita.
* Baixa diversidade de caracteres significa que o espaço efetivo de chaves é muito menor do que o comprimento do token sugere.

## Casos de uso {#use-cases}

* **Tokens de sessão**: investigue valores duplicados e conjuntos de caracteres inesperadamente pequenos.
* **Tokens CSRF**: compare amostras independentes antes de testar sua validação separadamente.
* **Chaves de API**: inspecione formato e variação; verifique a força da geração separadamente.
* **Tokens de redefinição de senha**: um token de redefinição previsível permite tomar o controle de uma conta sem interação da vítima.
* **Códigos de convite e IDs numéricos**: teste se códigos curtos ou IDs de incremento automático estão expostos em um contexto relevante para a segurança.

## Páginas relacionadas {#related-pages}

* [JWT](./jwt.md)
* [Sequenciador de requisições](./request-sequencer.md)
* [Comparar](./compare.md)
