---
url: https://docs.ogmabox.com/zh-Hant/app/utilities/token-analysis.md
description: 在 Ogma 中分析權杖樣本的結構與可預測性。
---

# 權杖分析 {#token-analysis}

**權杖隨機性分析器**頁面（權杖分析）接收貼上的權杖樣本，彙整唯一性、長度、可辨識格式與字元分布。

## 提交樣本 {#submitting-a-sample}

1. 開啟**實用工具 > 權杖隨機性分析器**。
2. 在輸入區貼上多個權杖，每行一個。提供足夠多獨立產生的樣本，以檢視變化，而不是同一權杖的重複副本。
3. 點選**分析**。

重複執行產生權杖的操作（反覆登入、請求新的 CSRF 權杖、從介面產生 API 金鑰），並從回應擷取值，以收集樣本。

## 分析輸出 {#analysis-output}

### 熵分數 {#entropy-score}

頁面根據每個權杖內的字元頻率計算夏農熵，並顯示平均值、最小值、最大值及各權杖的值。這不是權杖或其產生器的整體密碼學強度。不要將顯示的分數與 64 位元或 128 位元金鑰強度要求比較。

### 模式偵測 {#pattern-detection}

格式偵測器可辨識外形類似 JWT 的值、UUID、常見十六進位長度、外形類似 Base64url 的字串與數值。辨識只描述外形，不會驗證 JWT 簽章，也不會識別產生十六進位權杖的演算法。獨立的[請求隨機性分析](./request-sequencer.md)工具也會檢查收集樣本中的簡單等差數列。

### 字元分布 {#character-distribution}

字元頻率熱圖顯示樣本中可列印 ASCII 字元的分布。不均勻分布可能揭示結構，但均勻分布不代表不可預測。

## 解讀結果 {#interpreting-results}

搭配應用程式的權杖生命週期、編碼與產生方式，檢視顯示的測量結果。需要手動調查的例子包括：

* 循序模式表示持有一個有效權杖的攻擊者可以列舉相鄰權杖。
* 時間戳記前置部分表示權杖搜尋空間縮小至狹窄的時間窗。
* 字元多樣性偏低表示有效金鑰空間遠小於權杖長度所暗示的大小。

## 使用情境 {#use-cases}

* **工作階段權杖**：調查重複值與異常小的字元集。
* **CSRF 權杖**：先比較獨立樣本，再另行測試其驗證邏輯。
* **API 金鑰**：檢查格式與變化；另外驗證產生強度。
* **密碼重設權杖**：可預測的重設權杖允許攻擊者在受害者沒有互動的情況下接管帳戶。
* **邀請碼與數字 ID**：測試短碼或自動遞增 ID 是否暴露在與安全相關的情境中。

## 相關頁面 {#related-pages}

* [JWT](./jwt.md)
* [請求隨機性分析](./request-sequencer.md)
* [比較](./compare.md)
