Belirteç analizi
Belirteç analizi sayfası (Token Analysis), yapıştırılan belirteç örneklerinin benzersizliğini, uzunluğunu, tanınabilir biçimlerini ve karakter dağılımını özetler.
Örnek gönderme
- Yardımcı araçlar > Belirteç analizi bölümünü açın.
- Girdi alanına her satırda bir tane olacak şekilde birden fazla belirteç yapıştırın. Aynı belirtecin tekrarlanan kopyaları yerine değişkenliği incelemeye yetecek kadar bağımsız üretilmiş örnek ekleyin.
- Analiz et düğmesine tıklayın.
Belirteci üreten işlemi tekrarlayarak (tekrar giriş yapma, yeni CSRF belirteçleri isteme, arayüzden API anahtarları üretme) ve yanıtlardaki değerleri kaydederek örnek toplayın.
Analiz çıktısı
Entropi puanı
Sayfa, her belirtecin içindeki karakter frekanslarından Shannon entropisini hesaplar; ortalama, en düşük, en yüksek ve belirteç başına değerleri bildirir. Bu, belirtecin veya üretecinin toplam kriptografik gücü değildir. Gösterilen puanı 64 bit veya 128 bit anahtar gücü gereksinimleriyle karşılaştırmayın.
Desen tespiti
Biçim algılayıcısı JWT biçimindeki değerleri, UUID'leri, yaygın onaltılık uzunlukları, Base64url biçimindeki dizeleri ve sayısal değerleri tanır. Tanıma biçimi açıklar; JWT imzasını doğrulamaz veya onaltılık belirteci üreten algoritmayı belirlemez. Ayrı Sıralayıcı aracı, toplanan örneklerde basit aritmetik dizileri de kontrol eder.
Karakter dağılımı
Karakter frekansı ısı haritası, örneklemdeki yazdırılabilir ASCII karakterlerinin dağılımını gösterir. Dengesiz dağılım yapıyı açığa çıkarabilir; ancak dengeli dağılım öngörülemezliği kanıtlamaz.
Sonuçları yorumlama
Görüntülenen ölçümleri uygulamanın belirteç yaşam döngüsü, kodlaması ve üretim yöntemiyle birlikte değerlendirin. Elle araştırılacak örnekler:
- Sıralı desen, geçerli bir belirteci olan saldırganın komşu belirteçleri sıralayabileceği anlamına gelir.
- Zaman damgası öneki, belirteç arama uzayını dar bir zaman aralığına indirir.
- Düşük karakter çeşitliliği, etkin anahtar uzayının belirteç uzunluğunun düşündürdüğünden çok daha küçük olduğu anlamına gelir.
Kullanım alanları
- Oturum belirteçleri — yinelenen değerleri ve beklenmedik derecede küçük karakter kümelerini araştırın.
- CSRF belirteçleri — doğrulamalarını ayrıca test etmeden önce bağımsız örnekleri karşılaştırın.
- API anahtarları — biçimi ve değişkenliği inceleyin; üretim gücünü ayrıca doğrulayın.
- Parola sıfırlama belirteçleri — tahmin edilebilir bir sıfırlama belirteci, kurbanın etkileşimi olmadan hesabın ele geçirilmesine izin verir.
- Davet kodları ve sayısal kimlikler — kısa kodların veya otomatik artan kimliklerin güvenlik açısından önemli bir bağlamda açığa çıkıp çıkmadığını test edin.