---
url: https://docs.ogmabox.com/vi/app/utilities/token-analysis.md
description: Phân tích cấu trúc và khả năng dự đoán của các mẫu token trong Ogma.
---

# Phân tích token {#token-analysis}

Trang **Token Sequencer** (Phân tích token) nhận các mẫu token được dán vào và tổng hợp tính duy nhất, độ dài, định dạng có thể nhận diện và phân bố ký tự.

## Gửi mẫu để phân tích {#submitting-a-sample}

1. Mở **Tiện ích > Token Sequencer**.
2. Dán nhiều token vào vùng đầu vào, mỗi dòng một token. Cung cấp đủ mẫu được tạo độc lập để kiểm tra mức biến thiên, không dùng các bản sao lặp lại của cùng một token.
3. Nhấp **Phân tích**.

Thu thập mẫu bằng cách lặp lại thao tác tạo token (đăng nhập nhiều lần, yêu cầu token CSRF mới, tạo khóa API từ giao diện) và lấy các giá trị từ phản hồi.

## Đầu ra phân tích {#analysis-output}

### Điểm entropy {#entropy-score}

Trang tính entropy Shannon từ tần suất ký tự trong từng token và báo cáo giá trị trung bình, nhỏ nhất, lớn nhất và giá trị của từng token. Đây không phải độ mạnh mật mã tổng thể của token hoặc bộ tạo token. Không so sánh điểm hiển thị với yêu cầu độ mạnh khóa 64 bit hoặc 128 bit.

### Nhận diện mẫu {#pattern-detection}

Bộ nhận diện định dạng nhận biết giá trị có dạng JWT, UUID, độ dài thập lục phân phổ biến, chuỗi có dạng Base64url và giá trị số. Việc nhận diện mô tả hình thức; không xác minh chữ ký JWT hoặc xác định thuật toán đã tạo token thập lục phân. Công cụ [Sequencer yêu cầu](/vi/app/utilities/request-sequencer.md) riêng biệt cũng kiểm tra các dãy số có quy luật cộng đơn giản trong mẫu thu thập.

### Phân bố ký tự {#character-distribution}

Bản đồ nhiệt tần suất ký tự hiển thị phân bố các ký tự ASCII có thể in trong mẫu. Phân bố không đều có thể làm lộ cấu trúc, nhưng phân bố đều không chứng minh tính khó dự đoán.

## Diễn giải kết quả {#interpreting-results}

Xem các phép đo hiển thị cùng vòng đời token, cách mã hóa và phương thức tạo token của ứng dụng. Ví dụ về các điểm cần kiểm tra thủ công:

* Mẫu tuần tự có nghĩa kẻ tấn công sở hữu một token hợp lệ có thể liệt kê các token liền kề.
* Tiền tố dấu thời gian có nghĩa không gian tìm kiếm token thu hẹp còn một khoảng thời gian ngắn.
* Độ đa dạng ký tự thấp có nghĩa không gian khóa hiệu dụng nhỏ hơn nhiều so với độ dài token gợi ý.

## Trường hợp sử dụng {#use-cases}

* **Token phiên**: kiểm tra các giá trị trùng lặp và tập ký tự nhỏ ngoài dự kiến.
* **Token CSRF**: so sánh các mẫu độc lập trước khi kiểm thử riêng việc xác minh token.
* **Khóa API**: kiểm tra định dạng và mức biến thiên; xác minh riêng độ mạnh của quá trình tạo khóa.
* **Token đặt lại mật khẩu**: token đặt lại có thể dự đoán cho phép chiếm đoạt tài khoản mà không cần nạn nhân tương tác.
* **Mã mời và ID dạng số**: kiểm thử xem mã ngắn hoặc ID tự tăng có bị lộ trong ngữ cảnh ảnh hưởng đến bảo mật hay không.

## Trang liên quan {#related-pages}

* [JWT](/vi/app/utilities/jwt.md)
* [Sequencer yêu cầu](/vi/app/utilities/request-sequencer.md)
* [So sánh](/vi/app/utilities/compare.md)
