請求隨機性分析
隨機性分析器實用工具會重複傳送一個已擷取的請求,從每次回應提取權杖,並彙整收集到的值。它不是多步驟登入建構工具。對於有順序的請求,請使用重送序列;對於可重複使用的瀏覽器登入流程,請參閱 MCP 登入流程。
收集權杖
- 在 HTTP 歷程記錄中以滑鼠右鍵點選請求,選擇傳送至隨機性分析器。
- 在隨機性分析器中檢查選定的方法、主機與路徑。
- 選擇提取來源:
| 來源 | 輸入內容 |
|---|---|
| Set-Cookie 標頭 | Cookie 名稱,例如 sessionid |
| 回應標頭 | 標頭名稱,例如 X-Auth-Token |
| 本文(正規表示式) | 含有擷取群組 1 的模式,例如 token=([A-Za-z0-9]+) |
- 設定要收集的權杖數量(5-200)。
- 點選開始收集。這會向目標傳送實際請求。
使用每次傳送都會產生新值的請求。重複傳送回傳相同工作階段 Cookie 的請求,無法衡量新產生工作階段的隨機性。除非你有意重複其效果,否則應避免使用會改變狀態的請求。
檢視結果
分析會顯示樣本數、唯一與重複值、權杖長度、字元集、各位置的變化、估計熵及簡單的序列模式。應將這些視為探索性指標,而不是權杖產生器安全或不安全的證明。少量樣本無法確立密碼學上的不可預測性。
使用取消停止收集,使用清除重設目前結果。解讀不完整的樣本前,先檢查收集錯誤。
限制
來源請求本文限制為 512 KiB。本文正規表示式提取最多讀取每個回應的前 512 KiB;超出此範圍的權杖不會被收集。