Анализ токенов
Страница Анализатор последовательностей токенов (Token Sequencer) принимает вставленные образцы и обобщает уникальность, длину, распознаваемые форматы и распределение символов.
Передача выборки
- Откройте Утилиты > Анализатор последовательностей токенов.
- Вставьте несколько токенов по одному на строку. Включите достаточно независимо созданных образцов для изучения вариации, а не повторные копии одного токена.
- Нажмите Проанализировать.
Собирайте образцы повторением операции создания токена (повторные входы, запросы новых CSRF-токенов, создание ключей API через интерфейс), записывая значения ответов.
Вывод анализа
Оценка энтропии
Страница вычисляет энтропию Шеннона по частотам символов каждого токена и сообщает среднее, минимум, максимум и значения отдельных токенов. Это не полная криптографическая стойкость токена или генератора. Не сравнивайте оценку с требованиями стойкости ключей в 64 или 128 бит.
Обнаружение шаблонов
Детектор распознаёт значения в формате JWT, UUID, шестнадцатеричные строки распространённых длин, строки, похожие на Base64url, и числа. Распознавание описывает формат; оно не проверяет подпись JWT и не определяет алгоритм создания шестнадцатеричного токена. Отдельный инструмент сбора токенов запросами также проверяет простые арифметические последовательности в выборке.
Распределение символов
Тепловая карта частот показывает распределение печатных символов ASCII по выборке. Неравномерность может выявить структуру, но равномерность не доказывает непредсказуемость.
Интерпретация результатов
Рассматривайте измерения вместе с жизненным циклом токенов, кодировкой и способом генерации. Примеры для ручного исследования:
- Последовательный шаблон означает, что обладатель одного токена может перебрать соседние.
- Префикс времени сужает пространство поиска до короткого временного окна.
- Низкое разнообразие символов означает гораздо меньшее эффективное пространство ключей, чем предполагает длина.
Применения
- Токены сессий — исследуйте дубликаты и неожиданно маленькие наборы символов.
- CSRF-токены — сравнивайте независимые образцы перед отдельной проверкой валидации.
- Ключи API — изучайте формат и вариацию; стойкость генерации проверяйте отдельно.
- Токены сброса пароля — предсказуемый токен позволяет захватить учётную запись без действий жертвы.
- Пригласительные коды и числовые ID — проверяйте, раскрываются ли короткие коды или автоинкрементные ID в значимом для безопасности контексте.