---
url: https://docs.ogmabox.com/zh/app/utilities/token-analysis.md
description: 在 Ogma 中分析令牌样本的结构和可预测性。
---

# 令牌分析 {#token-analysis}

**令牌随机性分析器**页面（令牌分析）接收粘贴的令牌样本，汇总唯一性、长度、可识别格式和字符分布。

## 提交样本 {#submitting-a-sample}

1. 打开**实用工具 > 令牌随机性分析器**。
2. 在输入区粘贴多个令牌，每行一个。提供足够多独立生成的样本，以检查变化，而不是同一个令牌的重复副本。
3. 点击**分析**。

重复执行生成令牌的操作（反复登录、请求新的 CSRF 令牌、从界面生成 API 密钥），并从响应中捕获值，以收集样本。

## 分析输出 {#analysis-output}

### 熵评分 {#entropy-score}

页面根据每个令牌内部的字符频率计算香农熵，并报告平均值、最小值、最大值及各令牌的值。这不代表令牌或其生成器的整体密码学强度。不要将显示的评分与 64 位或 128 位密钥强度要求进行比较。

### 模式检测 {#pattern-detection}

格式检测器可识别外形类似 JWT 的值、UUID、常见十六进制长度、外形类似 Base64url 的字符串以及数字值。识别仅描述形式，并不验证 JWT 签名，也不识别生成十六进制令牌的算法。独立的[请求令牌分析](./request-sequencer.md)工具还会检查收集样本中的简单等差数列。

### 字符分布 {#character-distribution}

字符频率热图显示样本中可打印 ASCII 字符的分布。不均匀分布可能揭示结构，但均匀分布并不能证明不可预测性。

## 解读结果 {#interpreting-results}

结合应用的令牌生命周期、编码和生成方式审查显示的测量结果。需要手动调查的示例包括：

* 顺序模式意味着持有一个有效令牌的攻击者可以枚举相邻令牌。
* 时间戳前缀意味着令牌搜索空间缩小到狭窄的时间窗口。
* 字符多样性较低意味着有效密钥空间远小于令牌长度所暗示的大小。

## 使用场景 {#use-cases}

* **会话令牌**：调查重复值和异常小的字符集。
* **CSRF 令牌**：先比较独立样本，再单独测试其验证逻辑。
* **API 密钥**：检查格式和变化；单独验证生成强度。
* **密码重置令牌**：可预测的重置令牌允许攻击者无需受害者交互即可接管账户。
* **邀请码和数字 ID**：测试短码或自增 ID 是否暴露在安全相关场景中。

## 相关页面 {#related-pages}

* [JWT](./jwt.md)
* [请求令牌分析](./request-sequencer.md)
* [比较](./compare.md)
