Digitaal forensisch onderzoek · Opleiding
Apple of Google?
Plak alleen het token. Bekijk op welke dienst het wijst en waarom.
Invoer
Inschatting per token
0 itemsAutomatisch op basis van alleen het token. Confidence = sterkte van de dienstindicatie; geen bewijs of kansberekening.
Je hebt alleen een token?
Dat is het uitgangspunt. De tool zoekt aanwijzingen voor Apple/APNs of Google/FCM en zegt het ook als het onderscheid niet mogelijk is.
APNs · FCM · JWT · UUID · FID · Web Push · Expo
Exports en gekopieerde rapporten bevatten de volledige waarden, context en eventuele JWT-claims. JSON bewaart ook de volledige invoer en eventuele leesfouten. CSV beschermt cellen tegen spreadsheetformules.
Korte cheat sheet Herkenning, context en grenzen
| Type | Veelvoorkomende indicatie | Interpretatie |
|---|---|---|
| APNs device-token | Hexadecimale weergave; vaak 64 tekens. | Apple. Lengte is niet vast; 64 hextekens kunnen ook een SHA-256-hash of andere identifier zijn. |
| FCM / GCM | Lange opaque string; soms :APA91… of APA91…. | Android, Apple of web. Geen gegarandeerde syntaxis. FCM gebruikt op Apple-platformen APNs. |
| JWT | Vaak drie base64url-segmenten met punten. | Header en payload kunnen lokaal leesbaar zijn. Decode ≠ validatie. Versleutelde JWE-waarden hebben doorgaans vijf segmenten. |
| UUID | 8-4-4-4-12 hextekens. | Platformneutraal. De vorm bewijst niet waarvoor een identifier gebruikt werd. |
| Firebase Installation ID | Kandidaat: 22 base64url-tekens, vaak beginnend met c, d, e of f. | Identifier van een Firebase-appinstallatie; geen pushtoken. Implementatiepatroon, geen universele garantie. |
| Web Push | Push-endpoint of JSON met endpoint en keys. | Browsercontext. Een URL of bekende host alleen bewijst geen actieve subscription. De tool bezoekt geen endpoints. |
| Expo Push | ExpoPushToken[…] of ExponentPushToken[…]. | Expo-notificatiedienst voor Android en iOS. De vorm zegt niets over de geldigheid of bereikbaarheid. |
| Onbekend / opaque | Geen voldoende specifiek patroon. | Dit is ook een bruikbare uitkomst. Vergelijk veldnaam, app, bronbestand en omliggende metadata. |
Pushdienst is niet hetzelfde als toestel
Een FCM-patroon wijst op de dienst van Google, maar kan gebruikt worden op Android, iPhone/iPad of web. Een APNs-patroon wijst mogelijk op Apple. Zonder onderscheidend patroon blijft het antwoord: niet te bepalen.
Confidence lezen
Laag: een brede of zwakke indicatie. Middel: een passend maar ambigu patroon. Hoog: een kenmerkende structuur of meerdere overeenkomende aanwijzingen.
De inschatting bovenaan ieder resultaat gebruikt alleen het token. Extra context staat apart en is niet geverifieerd. Een package/bundle ID wordt bewaard, maar verhoogt op zichzelf de confidence niet. Platformen in de resultaten zijn mogelijkheden.
Forensisch gebruik
Bewaar het oorspronkelijke bronbestand en de vindplaats afzonderlijk. Dit rapport classificeert kandidaten en vervangt geen brononderzoek of bewijsintegriteitscontrole. Tokens kunnen vernieuwen of verlopen.
Context per item via JSON
Gebruik value of token, met optionele fieldName, platform en appId. Deze velden overschrijven de algemene context.
[
{"value":"jouw-token", "fieldName":"fcm_token",
"platform":"ios", "appId":"be.opleiding.demo"},
"nog-een-waarde"
]Een JSON-object met items: […] wordt eveneens ondersteund. Omringende witruimte en ondersteunde wrappers worden gemeld bij normalisatie.
Officiële bronnen en methode
Bronadressen staan als tekst zodat de tool offline blijft. Documentatie geraadpleegd tijdens de bouw; herkenningsregels zijn heuristieken en geen formele validator.