---
url: https://docs.ogmabox.com/th/app/utilities/token-analysis.md
description: วิเคราะห์โครงสร้างและความสามารถในการคาดเดาของตัวอย่างโทเค็นใน Ogma
---

# วิเคราะห์โทเค็น {#token-analysis}

หน้า **ตัววิเคราะห์ลำดับโทเค็น** (วิเคราะห์โทเค็น) รับตัวอย่างโทเค็นที่วางไว้ แล้วสรุปความไม่ซ้ำกัน ความยาว รูปแบบที่จำแนกได้ และการกระจายตัวของอักขระ

## การป้อนตัวอย่าง {#submitting-a-sample}

1. เปิด **เครื่องมืออรรถประโยชน์ > วิเคราะห์โทเค็น**
2. วางโทเค็นหลายรายการในส่วนข้อมูลเข้า โดยให้มีหนึ่งโทเค็นต่อบรรทัด ใส่ตัวอย่างที่สร้างขึ้นแยกกันอย่างเป็นอิสระให้มากพอสำหรับตรวจดูความแปรผัน ไม่ใช่สำเนาซ้ำของโทเค็นเดียวกัน
3. คลิก **วิเคราะห์**

เก็บตัวอย่างโดยทำการดำเนินการที่สร้างโทเค็นซ้ำ (เข้าสู่ระบบหลายครั้ง ขอรับโทเค็น CSRF ใหม่ หรือสร้างคีย์ API จากหน้าจอ) แล้วบันทึกค่าจากการตอบกลับ

## ผลการวิเคราะห์ {#analysis-output}

### คะแนนเอนโทรปี {#entropy-score}

หน้านี้คำนวณเอนโทรปีของแชนนอนจากความถี่ของอักขระภายในแต่ละโทเค็น แล้วรายงานค่าเฉลี่ย ค่าต่ำสุด ค่าสูงสุด และค่าของแต่ละโทเค็น ค่านี้ไม่ใช่ความแข็งแกร่งทางการเข้ารหัสลับทั้งหมดของโทเค็นหรือตัวสร้างโทเค็น อย่าเปรียบเทียบคะแนนที่แสดงกับข้อกำหนดความแข็งแกร่งของคีย์ 64 บิตหรือ 128 บิต

### การตรวจหารูปแบบ {#pattern-detection}

ตัวตรวจจับรูปแบบจำแนกค่าที่มีโครงสร้างคล้าย JWT, UUID, ความยาวเลขฐานสิบหกที่พบบ่อย, สตริงที่มีรูปแบบคล้าย Base64url และค่าตัวเลข การจำแนกบอกเพียงรูปแบบ ไม่ได้ตรวจสอบความถูกต้องของลายเซ็น JWT หรือระบุอัลกอริทึมที่สร้างโทเค็นเลขฐานสิบหก เครื่องมือ [ตัววิเคราะห์ลำดับคำขอ](./request-sequencer.md) ที่แยกต่างหากยังตรวจหาลำดับเลขคณิตอย่างง่ายในตัวอย่างที่เก็บได้ด้วย

### การกระจายตัวของอักขระ {#character-distribution}

แผนที่ความร้อนของความถี่อักขระแสดงการกระจายตัวของอักขระ ASCII ที่พิมพ์ได้ในชุดตัวอย่าง การกระจายที่ไม่สม่ำเสมออาจเผยโครงสร้างบางอย่าง แต่การกระจายที่สม่ำเสมอไม่ได้พิสูจน์ว่าโทเค็นคาดเดาไม่ได้

## การตีความผลลัพธ์ {#interpreting-results}

ตรวจดูค่าที่แสดงควบคู่กับวงจรชีวิตโทเค็น การเข้ารหัสข้อมูล และวิธีสร้างโทเค็นของแอปพลิเคชัน ตัวอย่างสิ่งที่ควรตรวจสอบด้วยตนเอง:

* รูปแบบที่เรียงตามลำดับหมายความว่าผู้โจมตีที่มีโทเค็นถูกต้องหนึ่งรายการสามารถไล่ระบุโทเค็นข้างเคียงได้
* คำนำหน้าที่เป็นค่าประทับเวลาหมายความว่าพื้นที่ค้นหาโทเค็นลดลงเหลือช่วงเวลาสั้น ๆ
* ความหลากหลายของอักขระที่ต่ำหมายความว่าจำนวนค่าคีย์ที่เป็นไปได้จริงน้อยกว่าที่ความยาวโทเค็นบ่งบอกมาก

## การใช้งาน {#use-cases}

* **โทเค็นเซสชัน**: ตรวจสอบค่าซ้ำและชุดอักขระที่เล็กผิดคาด
* **โทเค็น CSRF**: เปรียบเทียบตัวอย่างที่สร้างแยกกัน ก่อนทดสอบการตรวจสอบความถูกต้องของโทเค็นต่างหาก
* **คีย์ API**: ตรวจดูรูปแบบและความแปรผัน ตรวจสอบความแข็งแกร่งของวิธีสร้างแยกต่างหาก
* **โทเค็นรีเซ็ตรหัสผ่าน**: โทเค็นรีเซ็ตที่คาดเดาได้ทำให้ยึดบัญชีได้โดยไม่ต้องอาศัยการโต้ตอบจากผู้เสียหาย
* **รหัสเชิญและ ID ตัวเลข**: ทดสอบว่ารหัสสั้นหรือ ID ที่เพิ่มค่าอัตโนมัติถูกเปิดเผยในบริบทที่เกี่ยวข้องกับความปลอดภัยหรือไม่

## หน้าที่เกี่ยวข้อง {#related-pages}

* [JWT](./jwt.md)
* [ตัววิเคราะห์ลำดับคำขอ](./request-sequencer.md)
* [เปรียบเทียบ](./compare.md)
