令牌分析
令牌随机性分析器页面(令牌分析)接收粘贴的令牌样本,汇总唯一性、长度、可识别格式和字符分布。
提交样本
- 打开实用工具 > 令牌随机性分析器。
- 在输入区粘贴多个令牌,每行一个。提供足够多独立生成的样本,以检查变化,而不是同一个令牌的重复副本。
- 点击分析。
重复执行生成令牌的操作(反复登录、请求新的 CSRF 令牌、从界面生成 API 密钥),并从响应中捕获值,以收集样本。
分析输出
熵评分
页面根据每个令牌内部的字符频率计算香农熵,并报告平均值、最小值、最大值及各令牌的值。这不代表令牌或其生成器的整体密码学强度。不要将显示的评分与 64 位或 128 位密钥强度要求进行比较。
模式检测
格式检测器可识别外形类似 JWT 的值、UUID、常见十六进制长度、外形类似 Base64url 的字符串以及数字值。识别仅描述形式,并不验证 JWT 签名,也不识别生成十六进制令牌的算法。独立的请求令牌分析工具还会检查收集样本中的简单等差数列。
字符分布
字符频率热图显示样本中可打印 ASCII 字符的分布。不均匀分布可能揭示结构,但均匀分布并不能证明不可预测性。
解读结果
结合应用的令牌生命周期、编码和生成方式审查显示的测量结果。需要手动调查的示例包括:
- 顺序模式意味着持有一个有效令牌的攻击者可以枚举相邻令牌。
- 时间戳前缀意味着令牌搜索空间缩小到狭窄的时间窗口。
- 字符多样性较低意味着有效密钥空间远小于令牌长度所暗示的大小。
使用场景
- 会话令牌:调查重复值和异常小的字符集。
- CSRF 令牌:先比较独立样本,再单独测试其验证逻辑。
- API 密钥:检查格式和变化;单独验证生成强度。
- 密码重置令牌:可预测的重置令牌允许攻击者无需受害者交互即可接管账户。
- 邀请码和数字 ID:测试短码或自增 ID 是否暴露在安全相关场景中。