權杖分析
權杖隨機性分析器頁面(權杖分析)接收貼上的權杖樣本,彙整唯一性、長度、可辨識格式與字元分布。
提交樣本
- 開啟實用工具 > 權杖隨機性分析器。
- 在輸入區貼上多個權杖,每行一個。提供足夠多獨立產生的樣本,以檢視變化,而不是同一權杖的重複副本。
- 點選分析。
重複執行產生權杖的操作(反覆登入、請求新的 CSRF 權杖、從介面產生 API 金鑰),並從回應擷取值,以收集樣本。
分析輸出
熵分數
頁面根據每個權杖內的字元頻率計算夏農熵,並顯示平均值、最小值、最大值及各權杖的值。這不是權杖或其產生器的整體密碼學強度。不要將顯示的分數與 64 位元或 128 位元金鑰強度要求比較。
模式偵測
格式偵測器可辨識外形類似 JWT 的值、UUID、常見十六進位長度、外形類似 Base64url 的字串與數值。辨識只描述外形,不會驗證 JWT 簽章,也不會識別產生十六進位權杖的演算法。獨立的請求隨機性分析工具也會檢查收集樣本中的簡單等差數列。
字元分布
字元頻率熱圖顯示樣本中可列印 ASCII 字元的分布。不均勻分布可能揭示結構,但均勻分布不代表不可預測。
解讀結果
搭配應用程式的權杖生命週期、編碼與產生方式,檢視顯示的測量結果。需要手動調查的例子包括:
- 循序模式表示持有一個有效權杖的攻擊者可以列舉相鄰權杖。
- 時間戳記前置部分表示權杖搜尋空間縮小至狹窄的時間窗。
- 字元多樣性偏低表示有效金鑰空間遠小於權杖長度所暗示的大小。
使用情境
- 工作階段權杖:調查重複值與異常小的字元集。
- CSRF 權杖:先比較獨立樣本,再另行測試其驗證邏輯。
- API 金鑰:檢查格式與變化;另外驗證產生強度。
- 密碼重設權杖:可預測的重設權杖允許攻擊者在受害者沒有互動的情況下接管帳戶。
- 邀請碼與數字 ID:測試短碼或自動遞增 ID 是否暴露在與安全相關的情境中。