Token-Generator
Erzeugen Sie sichere Zufallstokens für API-Schlüssel, Bezeichner und Geheimnisse. Wählen Sie Format und Länge; der Zufall ist verzerrungsfrei und vollständig lokal.
Token
Optionen
Erzeugen Sie bis zu 100 Tokens auf einmal.
Zeichensatz: 16 Zeichen
Ein sicherer Zufallstoken-Generator
Dieses Tool erzeugt Zufallstokens für Entwickler und Systeme: hexadezimal, Base62, Base64url, alphanumerisch, numerisch, UUID v4, NanoID und ULID. Jedes Token wird aus einer kryptografisch sicheren Zufallsquelle ohne Modulo-Verzerrung erzeugt, vollständig in Ihrem Browser, sodass nichts, was Sie erzeugen, einen Server berührt.
Was ist ein sicheres Token?
Ein Token ist eine zufällige Zeichenkette, die als Bezeichner oder Geheimnis dient — ein API-Schlüssel, eine Sitzungskennung, ein Link zum Zurücksetzen eines Passworts, ein CSRF-Wert, eine eindeutige Datensatz-ID. „Sicher“ bedeutet, dass es unvorhersehbar ist: aus einem kryptografisch sicheren Zufallszahlengenerator erzeugt und mit genügend Länge, sodass ein Angreifer es nicht erraten oder durchprobieren kann.
Häufige Anwendungsfälle für Zufallstokens
Typische Einsatzzwecke sind API-Schlüssel und Client-Secrets, undurchsichtige Sitzungskennungen, einmalige Tokens zum Zurücksetzen von Passwörtern und zur E-Mail-Bestätigung, Signaturschlüssel für Webhooks, Idempotenzschlüssel sowie sortierbare Bezeichner wie ULIDs für Datenbankzeilen. Verschiedene Aufgaben passen zu verschiedenen Formaten — UUID v4 für global eindeutige IDs, Base64url für kompakte URL-sichere Geheimnisse, hex für Schlüssel mit fester Breite.
Tokenlänge und Entropie
Die Stärke eines Tokens ist seine Entropie: die Anzahl der zufälligen Bit, die es trägt. Für Geheimnisse, die dem Erraten widerstehen müssen — API-Schlüssel, Reset-Tokens —, streben Sie mindestens 128 Bit Entropie an. Die nötige Anzahl Zeichen hängt vom Alphabet ab: hexadezimal trägt 4 Bit pro Zeichen, Base62 rund 5,95, Base64url 6. Der Generator zeigt die Entropie für Ihr gewähltes Format und Ihre Länge an, sodass Sie ein Ziel mit Gewissheit erreichen.
API-Schlüssel, Reset-Tokens und Entwickler-Geheimnisse
Bevorzugen Sie für alles, was Zugriff gewährt, mindestens 128 Bit Entropie, speichern Sie auf dem Server nur einen Hash des Tokens und geben Sie sicherheitskritischen Tokens (Passwort-Resets, Magic Links) eine kurze Gültigkeit und einmalige Verwendung. URL-sichere Formate wie Base64url oder Base62 vermeiden Prozent-Codierung, wenn ein Token in einem Link erscheint.
Warum Tokens lokal erzeugt werden sollten
Ein Geheimnis auf einem fremden Server zu erzeugen bedeutet, darauf zu vertrauen, dass dieser Server es nicht protokolliert oder aufbewahrt. Weil dieses Tool vollständig in Ihrem Browser mit der Web Crypto API läuft, verlässt das Geheimnis nie Ihr Gerät. Erzeugen Sie für Produktivsysteme Tokens serverseitig mit dem CSPRNG Ihrer Plattform; für schnelle Schlüssel, manuelle Rotationen und Beispiele hält die lokale Erzeugung hier den Wert privat.
Häufig gestellte Fragen
Sind diese Tokens kryptografisch sicher?
Ja. Sie werden mit dem CSPRNG der Web Crypto API unter Verwendung von Rejection Sampling erzeugt, um Modulo-Verzerrung zu vermeiden, sodass jeder Wert im Alphabet gleich wahrscheinlich ist.
Wie lang sollte ein API-Schlüssel oder Token sein?
Streben Sie mindestens 128 Bit Entropie an. In hex sind das 32 Zeichen; in Base62 etwa 22; in Base64url etwa 22. Das Tool zeigt die Entropie für Ihre Einstellungen an.
Was ist der Unterschied zwischen UUID v4, NanoID und ULID?
UUID v4 ist ein 122-Bit-Zufallsbezeichner in einem Standardformat. NanoID ist eine kompakte, URL-sichere Zufalls-ID. ULID ist ein 128-Bit-Bezeichner, der nach Erstellungszeit sortiert, was als Datenbankschlüssel praktisch ist.
Werden die Tokens an einen Server gesendet?
Nein. Die Erzeugung erfolgt vollständig in Ihrem Browser; nichts wird übertragen, protokolliert oder gespeichert.
Welches Format sollte ich in URLs verwenden?
Verwenden Sie ein URL-sicheres Format wie Base64url oder Base62, damit das Token keine Prozent-Codierung benötigt, wenn es in einem Link steht.
Sollte ich das rohe Token in meiner Datenbank speichern?
Speichern Sie für zugriffsgewährende Tokens nur einen Hash (und vergleichen Sie Hashes), damit ein Datenbankleck keine verwendbaren Geheimnisse offenlegt. Geben Sie Reset- und Bestätigungstokens eine kurze Gültigkeit und einmalige Verwendung.