วิเคราะห์โทเค็น
หน้า ตัววิเคราะห์ลำดับโทเค็น (วิเคราะห์โทเค็น) รับตัวอย่างโทเค็นที่วางไว้ แล้วสรุปความไม่ซ้ำกัน ความยาว รูปแบบที่จำแนกได้ และการกระจายตัวของอักขระ
การป้อนตัวอย่าง
- เปิด เครื่องมืออรรถประโยชน์ > วิเคราะห์โทเค็น
- วางโทเค็นหลายรายการในส่วนข้อมูลเข้า โดยให้มีหนึ่งโทเค็นต่อบรรทัด ใส่ตัวอย่างที่สร้างขึ้นแยกกันอย่างเป็นอิสระให้มากพอสำหรับตรวจดูความแปรผัน ไม่ใช่สำเนาซ้ำของโทเค็นเดียวกัน
- คลิก วิเคราะห์
เก็บตัวอย่างโดยทำการดำเนินการที่สร้างโทเค็นซ้ำ (เข้าสู่ระบบหลายครั้ง ขอรับโทเค็น CSRF ใหม่ หรือสร้างคีย์ API จากหน้าจอ) แล้วบันทึกค่าจากการตอบกลับ
ผลการวิเคราะห์
คะแนนเอนโทรปี
หน้านี้คำนวณเอนโทรปีของแชนนอนจากความถี่ของอักขระภายในแต่ละโทเค็น แล้วรายงานค่าเฉลี่ย ค่าต่ำสุด ค่าสูงสุด และค่าของแต่ละโทเค็น ค่านี้ไม่ใช่ความแข็งแกร่งทางการเข้ารหัสลับทั้งหมดของโทเค็นหรือตัวสร้างโทเค็น อย่าเปรียบเทียบคะแนนที่แสดงกับข้อกำหนดความแข็งแกร่งของคีย์ 64 บิตหรือ 128 บิต
การตรวจหารูปแบบ
ตัวตรวจจับรูปแบบจำแนกค่าที่มีโครงสร้างคล้าย JWT, UUID, ความยาวเลขฐานสิบหกที่พบบ่อย, สตริงที่มีรูปแบบคล้าย Base64url และค่าตัวเลข การจำแนกบอกเพียงรูปแบบ ไม่ได้ตรวจสอบความถูกต้องของลายเซ็น JWT หรือระบุอัลกอริทึมที่สร้างโทเค็นเลขฐานสิบหก เครื่องมือ ตัววิเคราะห์ลำดับคำขอ ที่แยกต่างหากยังตรวจหาลำดับเลขคณิตอย่างง่ายในตัวอย่างที่เก็บได้ด้วย
การกระจายตัวของอักขระ
แผนที่ความร้อนของความถี่อักขระแสดงการกระจายตัวของอักขระ ASCII ที่พิมพ์ได้ในชุดตัวอย่าง การกระจายที่ไม่สม่ำเสมออาจเผยโครงสร้างบางอย่าง แต่การกระจายที่สม่ำเสมอไม่ได้พิสูจน์ว่าโทเค็นคาดเดาไม่ได้
การตีความผลลัพธ์
ตรวจดูค่าที่แสดงควบคู่กับวงจรชีวิตโทเค็น การเข้ารหัสข้อมูล และวิธีสร้างโทเค็นของแอปพลิเคชัน ตัวอย่างสิ่งที่ควรตรวจสอบด้วยตนเอง:
- รูปแบบที่เรียงตามลำดับหมายความว่าผู้โจมตีที่มีโทเค็นถูกต้องหนึ่งรายการสามารถไล่ระบุโทเค็นข้างเคียงได้
- คำนำหน้าที่เป็นค่าประทับเวลาหมายความว่าพื้นที่ค้นหาโทเค็นลดลงเหลือช่วงเวลาสั้น ๆ
- ความหลากหลายของอักขระที่ต่ำหมายความว่าจำนวนค่าคีย์ที่เป็นไปได้จริงน้อยกว่าที่ความยาวโทเค็นบ่งบอกมาก
การใช้งาน
- โทเค็นเซสชัน: ตรวจสอบค่าซ้ำและชุดอักขระที่เล็กผิดคาด
- โทเค็น CSRF: เปรียบเทียบตัวอย่างที่สร้างแยกกัน ก่อนทดสอบการตรวจสอบความถูกต้องของโทเค็นต่างหาก
- คีย์ API: ตรวจดูรูปแบบและความแปรผัน ตรวจสอบความแข็งแกร่งของวิธีสร้างแยกต่างหาก
- โทเค็นรีเซ็ตรหัสผ่าน: โทเค็นรีเซ็ตที่คาดเดาได้ทำให้ยึดบัญชีได้โดยไม่ต้องอาศัยการโต้ตอบจากผู้เสียหาย
- รหัสเชิญและ ID ตัวเลข: ทดสอบว่ารหัสสั้นหรือ ID ที่เพิ่มค่าอัตโนมัติถูกเปิดเผยในบริบทที่เกี่ยวข้องกับความปลอดภัยหรือไม่