Перейти к содержимому

Анализ токенов ​

Страница Анализатор последовательностей токенов (Token Sequencer) принимает вставленные образцы и обобщает уникальность, длину, распознаваемые форматы и распределение символов.

Передача выборки ​

  1. Откройте Утилиты > Анализатор последовательностей токенов.
  2. Вставьте несколько токенов по одному на строку. Включите достаточно независимо созданных образцов для изучения вариации, а не повторные копии одного токена.
  3. Нажмите Проанализировать.

Собирайте образцы повторением операции создания токена (повторные входы, запросы новых CSRF-токенов, создание ключей API через интерфейс), записывая значения ответов.

Вывод анализа ​

Оценка энтропии ​

Страница вычисляет энтропию Шеннона по частотам символов каждого токена и сообщает среднее, минимум, максимум и значения отдельных токенов. Это не полная криптографическая стойкость токена или генератора. Не сравнивайте оценку с требованиями стойкости ключей в 64 или 128 бит.

Обнаружение шаблонов ​

Детектор распознаёт значения в формате JWT, UUID, шестнадцатеричные строки распространённых длин, строки, похожие на Base64url, и числа. Распознавание описывает формат; оно не проверяет подпись JWT и не определяет алгоритм создания шестнадцатеричного токена. Отдельный инструмент сбора токенов запросами также проверяет простые арифметические последовательности в выборке.

Распределение символов ​

Тепловая карта частот показывает распределение печатных символов ASCII по выборке. Неравномерность может выявить структуру, но равномерность не доказывает непредсказуемость.

Интерпретация результатов ​

Рассматривайте измерения вместе с жизненным циклом токенов, кодировкой и способом генерации. Примеры для ручного исследования:

  • Последовательный шаблон означает, что обладатель одного токена может перебрать соседние.
  • Префикс времени сужает пространство поиска до короткого временного окна.
  • Низкое разнообразие символов означает гораздо меньшее эффективное пространство ключей, чем предполагает длина.

Применения ​

  • Токены сессий — исследуйте дубликаты и неожиданно маленькие наборы символов.
  • CSRF-токены — сравнивайте независимые образцы перед отдельной проверкой валидации.
  • Ключи API — изучайте формат и вариацию; стойкость генерации проверяйте отдельно.
  • Токены сброса пароля — предсказуемый токен позволяет захватить учётную запись без действий жертвы.
  • Пригласительные коды и числовые ID — проверяйте, раскрываются ли короткие коды или автоинкрементные ID в значимом для безопасности контексте.

Проприетарное ПО. Все права защищены.