라이브 캡처 시작 및 무작위성 결과 분석
이 단계에서는 대량의 토큰 샘플을 수집하기 시작하고 Sequencer 의 통계 엔진을 사용하여 무작위성을 분석합니다.
구성이 완료되면 분석을 시작할 준비가 되었습니다.
Start live capture 버튼을 다시 클릭합니다. 이번에는 Burp 가 요청을 지속적으로 보내고 각 응답에서 세션 토큰을 수집합니다.
- "Live Capture" 결과 패널을 확인합니다.
Request count와 Tokens collected 숫자가 증가하는 것을 볼 수 있습니다.
- 최소 2,000 개의 토큰을 수집할 때까지 캡처를 실행합니다. 철저한 분석을 위해서는 10,000~20,000 개의 토큰이 권장되지만, 이 실습에서는 2,000 개로 충분합니다.
- 충분한 토큰을 수집했으면
Pause 버튼을 클릭한 다음 Analyze now 버튼을 클릭합니다.
Burp 는 수집된 토큰에 대해 여러 통계 테스트를 수행합니다. 결과는 여러 탭에 표시됩니다.
Summary 탭에 집중합니다. 이 탭은 토큰 품질에 대한 전반적인 평가를 제공합니다. 가장 중요한 지표는 전반적인 무작위성 품질이며, 이는 **유효 엔트로피 비트 (bits of effective entropy)**로 추정됩니다.
높은 엔트로피 값 (예: 128 비트) 은 매우 강력하고 예측 불가능한 토큰을 나타냅니다. 낮은 값 (예: 64 비트 미만) 은 악용될 수 있는 취약점을 나타낼 수 있습니다. 요약에서는 "Excellent", "Good", "Poor", "Insecure"와 같은 명확한 등급을 제공합니다.
Character-level analysis 및 Bit-level analysis와 같은 다른 탭을 탐색하여 발견된 잠재적 취약점을 더 깊이 파고들 수 있습니다.