Перейти до вмісту

Аналіз токенів ​

Сторінка Аналіз послідовностей токенів (Token Analysis) приймає вставлені зразки й узагальнює унікальність, довжину, впізнавані формати й розподіл символів.

Подання зразків ​

  1. Відкрийте Утиліти > Аналіз токенів.
  2. Вставте кілька токенів у поле вводу, по одному на рядок. Надайте достатньо незалежно згенерованих зразків для дослідження варіацій, а не повторні копії того самого токена.
  3. Натисніть Проаналізувати.

Збирайте зразки, повторюючи дію, яка генерує токен (повторно входьте, запитуйте нові CSRF-токени, створюйте ключі API в інтерфейсі), і перехоплюйте значення з відповідей.

Результати аналізу ​

Оцінка ентропії ​

Сторінка обчислює ентропію Шеннона за частотами символів усередині кожного токена й показує середнє, мінімальне, максимальне та окремі значення для токенів. Це не загальна криптографічна стійкість токена чи його генератора. Не порівнюйте показану оцінку з вимогами до 64-бітної або 128-бітної стійкості ключа.

Виявлення шаблонів ​

Розпізнавач формату виявляє значення, схожі на JWT, UUID, поширені довжини шістнадцяткових рядків, рядки, схожі на Base64url, і числові значення. Розпізнавання описує форму; воно не перевіряє підпис JWT і не визначає алгоритм, що згенерував шістнадцятковий токен. Окремий аналізатор запитів також перевіряє прості арифметичні послідовності в зібраних зразках.

Розподіл символів ​

Теплова карта частот символів показує розподіл друкованих символів ASCII у вибірці. Нерівномірність може виявляти структуру, але рівномірний розподіл не доводить непередбачуваності.

Тлумачення результатів ​

Оцінюйте показані вимірювання разом із життєвим циклом, кодуванням і способом генерації токенів застосунку. Приклади того, що слід дослідити вручну:

  • Послідовний шаблон означає, що зловмисник з одним дійсним токеном може перебирати сусідні токени.
  • Префікс із часовим значенням звужує простір пошуку токенів до короткого проміжку часу.
  • Низька різноманітність символів означає, що ефективний простір ключів значно менший, ніж можна припустити з довжини токена.

Випадки використання ​

  • Токени сеансів — досліджуйте дублікати й несподівано малі набори символів.
  • CSRF-токени — порівнюйте незалежні зразки перед окремою перевіркою їх валідації.
  • Ключі API — досліджуйте формат і варіації; перевіряйте стійкість генерації окремо.
  • Токени скидання пароля — передбачуваний токен дає змогу захопити обліковий запис без участі жертви.
  • Коди запрошень і числові ID — перевіряйте, чи доступні короткі коди або автоінкрементні ID у контексті, важливому для безпеки.

Пропрієтарне програмне забезпечення. Усі права захищено.