Насколько безопасны токены Slack API (могут быть OAuth 2.0) и случайно сгенерированные URL-адреса GUID?

Я изучаю интеграции Slack и вставлю сюда свою отредактированную версию:

API Token: ecbr-33598907266-3sArMzpiKksmA73mRKGja1GB

URL-адрес веб-перехватчика: https://hooks.slack.com/services/X0F5H7V8S/P15GYA26D/gcHAYaY0kZFCirN1aywJTF0Q

Я вижу, что оба из них являются случаем безопасности через неизвестность, но разве их нельзя догадаться? Я знаю, что нужно будет запустить много комбинаций, поэтому это не совсем безопасно. Я вижу контрмеру, мешающую серверу запрашивать все возможности, что затрудняет угадывание. Вероятно, более серьезная уязвимость заключается в утечке токена... Но мне любопытно узнать, насколько безопасны токены OAuth и URL-адреса GUID в целом.


person Jaime    schedule 17.05.2016    source источник
comment
Возможный дубликат Какова вероятность угадать (сопоставить) Guid ?   -  person user94559    schedule 17.05.2016
comment
@smarx дает хорошую ссылку. Однако он может выйти из строя, когда есть стимул использовать как можно более короткую строку, например, с сокращателями URL: arstechnica.com/security/2016/04/   -  person Pieter Ennes    schedule 18.05.2016
comment
Да, непредсказуемость связана с размером доступного диапазона значений. GUID просто огромны.   -  person user94559    schedule 18.05.2016