---
url: https://docs.ogmabox.com/ru/app/utilities/token-analysis.md
description: Анализируйте структуру и предсказуемость образцов токенов в Ogma.
---

# Анализ токенов {#token-analysis}

Страница **Анализатор последовательностей токенов** (Token Sequencer) принимает вставленные образцы и обобщает уникальность, длину, распознаваемые форматы и распределение символов.

## Передача выборки {#submitting-a-sample}

1. Откройте **Утилиты > Анализатор последовательностей токенов**.
2. Вставьте несколько токенов по одному на строку. Включите достаточно независимо созданных образцов для изучения вариации, а не повторные копии одного токена.
3. Нажмите **Проанализировать**.

Собирайте образцы повторением операции создания токена (повторные входы, запросы новых CSRF-токенов, создание ключей API через интерфейс), записывая значения ответов.

## Вывод анализа {#analysis-output}

### Оценка энтропии {#entropy-score}

Страница вычисляет энтропию Шеннона по частотам символов каждого токена и сообщает среднее, минимум, максимум и значения отдельных токенов. Это не полная криптографическая стойкость токена или генератора. Не сравнивайте оценку с требованиями стойкости ключей в 64 или 128 бит.

### Обнаружение шаблонов {#pattern-detection}

Детектор распознаёт значения в формате JWT, UUID, шестнадцатеричные строки распространённых длин, строки, похожие на Base64url, и числа. Распознавание описывает формат; оно не проверяет подпись JWT и не определяет алгоритм создания шестнадцатеричного токена. Отдельный инструмент [сбора токенов запросами](./request-sequencer.md) также проверяет простые арифметические последовательности в выборке.

### Распределение символов {#character-distribution}

Тепловая карта частот показывает распределение печатных символов ASCII по выборке. Неравномерность может выявить структуру, но равномерность не доказывает непредсказуемость.

## Интерпретация результатов {#interpreting-results}

Рассматривайте измерения вместе с жизненным циклом токенов, кодировкой и способом генерации. Примеры для ручного исследования:

* Последовательный шаблон означает, что обладатель одного токена может перебрать соседние.
* Префикс времени сужает пространство поиска до короткого временного окна.
* Низкое разнообразие символов означает гораздо меньшее эффективное пространство ключей, чем предполагает длина.

## Применения {#use-cases}

* **Токены сессий** — исследуйте дубликаты и неожиданно маленькие наборы символов.
* **CSRF-токены** — сравнивайте независимые образцы перед отдельной проверкой валидации.
* **Ключи API** — изучайте формат и вариацию; стойкость генерации проверяйте отдельно.
* **Токены сброса пароля** — предсказуемый токен позволяет захватить учётную запись без действий жертвы.
* **Пригласительные коды и числовые ID** — проверяйте, раскрываются ли короткие коды или автоинкрементные ID в значимом для безопасности контексте.

## Связанные страницы {#related-pages}

* [JWT](./jwt.md)
* [Сбор токенов запросами](./request-sequencer.md)
* [Сравнение](./compare.md)
