跳转到内容

请求令牌分析 ​

随机性分析器实用工具会重复发送一个已捕获的请求,从每个响应中提取令牌,并汇总收集到的值。它不是多步骤登录构建器。对于有序请求,使用重放序列;对于可复用的浏览器登录流程,参阅 MCP 登录流程。

收集令牌 ​

  1. 在 HTTP 历史记录中右键点击请求,选择发送到随机性分析器。
  2. 在随机性分析器中检查所选方法、主机和路径。
  3. 选择提取来源:
来源输入内容
Set-Cookie 标头Cookie 名称,例如 sessionid
响应标头标头名称,例如 X-Auth-Token
正文(正则表达式)包含捕获组 1 的模式,例如 token=([A-Za-z0-9]+)
  1. 设置待收集的令牌数(5-200)。
  2. 点击开始收集。这会向目标发送真实请求。

使用每次发送都会生成新值的请求。重复发送返回相同会话 Cookie 的请求,无法衡量新生成会话的随机性。除非你有意重复其效果,否则应避免使用会改变状态的请求。

查看结果 ​

分析会报告样本数、唯一值和重复值、令牌长度、字符集、各位置的变化、估算熵以及简单的序列模式。应将这些视为探索性指标,而不是令牌生成器安全或不安全的证明。小样本无法证明密码学意义上的不可预测性。

使用取消停止收集,使用清除重置当前结果。解释不完整样本之前,先检查收集错误。

限制 ​

源请求正文限制为 512 KiB。正文正则提取最多读取每个响应的前 512 KiB;超出该范围的令牌不会被收集。

专有软件。保留所有权利。