Аналіз токенів
Сторінка Аналіз послідовностей токенів (Token Analysis) приймає вставлені зразки й узагальнює унікальність, довжину, впізнавані формати й розподіл символів.
Подання зразків
- Відкрийте Утиліти > Аналіз токенів.
- Вставте кілька токенів у поле вводу, по одному на рядок. Надайте достатньо незалежно згенерованих зразків для дослідження варіацій, а не повторні копії того самого токена.
- Натисніть Проаналізувати.
Збирайте зразки, повторюючи дію, яка генерує токен (повторно входьте, запитуйте нові CSRF-токени, створюйте ключі API в інтерфейсі), і перехоплюйте значення з відповідей.
Результати аналізу
Оцінка ентропії
Сторінка обчислює ентропію Шеннона за частотами символів усередині кожного токена й показує середнє, мінімальне, максимальне та окремі значення для токенів. Це не загальна криптографічна стійкість токена чи його генератора. Не порівнюйте показану оцінку з вимогами до 64-бітної або 128-бітної стійкості ключа.
Виявлення шаблонів
Розпізнавач формату виявляє значення, схожі на JWT, UUID, поширені довжини шістнадцяткових рядків, рядки, схожі на Base64url, і числові значення. Розпізнавання описує форму; воно не перевіряє підпис JWT і не визначає алгоритм, що згенерував шістнадцятковий токен. Окремий аналізатор запитів також перевіряє прості арифметичні послідовності в зібраних зразках.
Розподіл символів
Теплова карта частот символів показує розподіл друкованих символів ASCII у вибірці. Нерівномірність може виявляти структуру, але рівномірний розподіл не доводить непередбачуваності.
Тлумачення результатів
Оцінюйте показані вимірювання разом із життєвим циклом, кодуванням і способом генерації токенів застосунку. Приклади того, що слід дослідити вручну:
- Послідовний шаблон означає, що зловмисник з одним дійсним токеном може перебирати сусідні токени.
- Префікс із часовим значенням звужує простір пошуку токенів до короткого проміжку часу.
- Низька різноманітність символів означає, що ефективний простір ключів значно менший, ніж можна припустити з довжини токена.
Випадки використання
- Токени сеансів — досліджуйте дублікати й несподівано малі набори символів.
- CSRF-токени — порівнюйте незалежні зразки перед окремою перевіркою їх валідації.
- Ключі API — досліджуйте формат і варіації; перевіряйте стійкість генерації окремо.
- Токени скидання пароля — передбачуваний токен дає змогу захопити обліковий запис без участі жертви.
- Коди запрошень і числові ID — перевіряйте, чи доступні короткі коди або автоінкрементні ID у контексті, важливому для безпеки.