---
url: https://docs.ogmabox.com/uk/app/utilities/token-analysis.md
description: Аналізуйте структуру й передбачуваність зразків токенів в Ogma.
---

# Аналіз токенів {#token-analysis}

Сторінка **Аналіз послідовностей токенів** (Token Analysis) приймає вставлені зразки й узагальнює унікальність, довжину, впізнавані формати й розподіл символів.

## Подання зразків {#submitting-a-sample}

1. Відкрийте **Утиліти > Аналіз токенів**.
2. Вставте кілька токенів у поле вводу, по одному на рядок. Надайте достатньо незалежно згенерованих зразків для дослідження варіацій, а не повторні копії того самого токена.
3. Натисніть **Проаналізувати**.

Збирайте зразки, повторюючи дію, яка генерує токен (повторно входьте, запитуйте нові CSRF-токени, створюйте ключі API в інтерфейсі), і перехоплюйте значення з відповідей.

## Результати аналізу {#analysis-output}

### Оцінка ентропії {#entropy-score}

Сторінка обчислює ентропію Шеннона за частотами символів усередині кожного токена й показує середнє, мінімальне, максимальне та окремі значення для токенів. Це не загальна криптографічна стійкість токена чи його генератора. Не порівнюйте показану оцінку з вимогами до 64-бітної або 128-бітної стійкості ключа.

### Виявлення шаблонів {#pattern-detection}

Розпізнавач формату виявляє значення, схожі на JWT, UUID, поширені довжини шістнадцяткових рядків, рядки, схожі на Base64url, і числові значення. Розпізнавання описує форму; воно не перевіряє підпис JWT і не визначає алгоритм, що згенерував шістнадцятковий токен. Окремий [аналізатор запитів](./request-sequencer.md) також перевіряє прості арифметичні послідовності в зібраних зразках.

### Розподіл символів {#character-distribution}

Теплова карта частот символів показує розподіл друкованих символів ASCII у вибірці. Нерівномірність може виявляти структуру, але рівномірний розподіл не доводить непередбачуваності.

## Тлумачення результатів {#interpreting-results}

Оцінюйте показані вимірювання разом із життєвим циклом, кодуванням і способом генерації токенів застосунку. Приклади того, що слід дослідити вручну:

* Послідовний шаблон означає, що зловмисник з одним дійсним токеном може перебирати сусідні токени.
* Префікс із часовим значенням звужує простір пошуку токенів до короткого проміжку часу.
* Низька різноманітність символів означає, що ефективний простір ключів значно менший, ніж можна припустити з довжини токена.

## Випадки використання {#use-cases}

* **Токени сеансів** — досліджуйте дублікати й несподівано малі набори символів.
* **CSRF-токени** — порівнюйте незалежні зразки перед окремою перевіркою їх валідації.
* **Ключі API** — досліджуйте формат і варіації; перевіряйте стійкість генерації окремо.
* **Токени скидання пароля** — передбачуваний токен дає змогу захопити обліковий запис без участі жертви.
* **Коди запрошень і числові ID** — перевіряйте, чи доступні короткі коди або автоінкрементні ID у контексті, важливому для безпеки.

## Пов’язані сторінки {#related-pages}

* [JWT](./jwt.md)
* [Аналізатор запитів](./request-sequencer.md)
* [Порівняння](./compare.md)
