请求令牌分析
随机性分析器实用工具会重复发送一个已捕获的请求,从每个响应中提取令牌,并汇总收集到的值。它不是多步骤登录构建器。对于有序请求,使用重放序列;对于可复用的浏览器登录流程,参阅 MCP 登录流程。
收集令牌
- 在 HTTP 历史记录中右键点击请求,选择发送到随机性分析器。
- 在随机性分析器中检查所选方法、主机和路径。
- 选择提取来源:
| 来源 | 输入内容 |
|---|---|
| Set-Cookie 标头 | Cookie 名称,例如 sessionid |
| 响应标头 | 标头名称,例如 X-Auth-Token |
| 正文(正则表达式) | 包含捕获组 1 的模式,例如 token=([A-Za-z0-9]+) |
- 设置待收集的令牌数(5-200)。
- 点击开始收集。这会向目标发送真实请求。
使用每次发送都会生成新值的请求。重复发送返回相同会话 Cookie 的请求,无法衡量新生成会话的随机性。除非你有意重复其效果,否则应避免使用会改变状态的请求。
查看结果
分析会报告样本数、唯一值和重复值、令牌长度、字符集、各位置的变化、估算熵以及简单的序列模式。应将这些视为探索性指标,而不是令牌生成器安全或不安全的证明。小样本无法证明密码学意义上的不可预测性。
使用取消停止收集,使用清除重置当前结果。解释不完整样本之前,先检查收集错误。
限制
源请求正文限制为 512 KiB。正文正则提取最多读取每个响应的前 512 KiB;超出该范围的令牌不会被收集。