Saltar al contenido principal
passphrase.guru

Generador de tokens

Genera tokens aleatorios seguros para claves de API, identificadores y secretos. Elige un formato y una longitud; la aleatoriedad es sin sesgo y completamente local.

Token

Opciones

Formato
32
1

Genera hasta 100 tokens a la vez.

Entropía0 bits · Muy débil

Juego de caracteres: 16 caracteres

Un generador de tokens aleatorios seguro

Esta herramienta genera tokens aleatorios para desarrolladores y sistemas: hexadecimal, Base62, Base64url, alfanumérico, numérico, UUID v4, NanoID y ULID. Cada token se produce a partir de una fuente aleatoria criptográficamente segura sin sesgo de módulo, íntegramente en tu navegador, así que nada de lo que generas toca un servidor.

¿Qué es un token seguro?

Un token es una cadena aleatoria que se usa como identificador o secreto: una clave de API, un identificador de sesión, un enlace de restablecimiento de contraseña, un valor CSRF, un identificador único de registro. «Seguro» significa que es impredecible: generado con un generador de números aleatorios criptográficamente seguro y con longitud suficiente para que un atacante no pueda adivinarlo ni enumerarlo.

Casos de uso habituales de los tokens aleatorios

Los usos típicos incluyen claves de API y secretos de cliente, identificadores de sesión opacos, tokens de un solo uso para restablecer contraseñas y verificar correos, secretos de firma de webhooks, claves de idempotencia e identificadores ordenables como los ULID para filas de bases de datos. Cada tarea encaja con un formato distinto: UUID v4 para identificadores únicos a escala global, Base64url para secretos compactos seguros en URL, hex para claves de ancho fijo.

Longitud y entropía de los tokens

La fortaleza de un token es su entropía: el número de bits aleatorios que contiene. Para los secretos que deben resistir intentos de adivinación —claves de API, tokens de restablecimiento— aspira a al menos 128 bits de entropía. El número de caracteres necesario depende del alfabeto: el hexadecimal aporta 4 bits por carácter, Base62 alrededor de 5,95 y Base64url 6. El generador muestra la entropía para el formato y la longitud que elijas, para que alcances un objetivo con confianza.

Claves de API, tokens de restablecimiento y secretos de desarrollo

Para todo lo que conceda acceso, prefiere al menos 128 bits de entropía, almacena en el servidor solo un hash del token, y da a los tokens sensibles para la seguridad (restablecimientos de contraseña, enlaces mágicos) una caducidad corta y un solo uso. Los formatos seguros en URL como Base64url o Base62 evitan la codificación porcentual cuando un token aparece en un enlace.

Por qué los tokens deberían generarse localmente

Generar un secreto en un servidor de terceros implica confiar en que ese servidor no lo registre ni lo conserve. Como esta herramienta se ejecuta íntegramente en tu navegador con la API Web Crypto, el secreto nunca sale de tu máquina. Para sistemas en producción, genera los tokens en el servidor con el CSPRNG de tu plataforma; para claves rápidas, rotaciones manuales y ejemplos, generarlos localmente aquí mantiene el valor privado.

Preguntas frecuentes

¿Son criptográficamente seguros estos tokens?

Sí. Se producen con el CSPRNG de la API Web Crypto usando muestreo por rechazo para evitar el sesgo de módulo, de modo que todos los valores del alfabeto son igualmente probables.

¿Cómo de largo debería ser una clave de API o un token?

Aspira a al menos 128 bits de entropía. En hex eso son 32 caracteres; en Base62 unos 22; en Base64url unos 22. La herramienta muestra la entropía para tu configuración.

¿Cuál es la diferencia entre UUID v4, NanoID y ULID?

UUID v4 es un identificador aleatorio de 122 bits en un formato estándar. NanoID es un identificador aleatorio compacto y seguro en URL. ULID es un identificador de 128 bits que se ordena por hora de creación, lo que resulta práctico como clave de base de datos.

¿Se envían los tokens a un servidor?

No. La generación ocurre íntegramente en tu navegador; nada se transmite, registra ni almacena.

¿Qué formato debería usar en las URL?

Usa un formato seguro en URL como Base64url o Base62 para que el token no necesite codificación porcentual al colocarlo en un enlace.

¿Debería almacenar el token sin procesar en mi base de datos?

Para los tokens que conceden acceso, almacena solo un hash (y compara hashes), de modo que una filtración de la base de datos no exponga secretos utilizables. Da a los tokens de restablecimiento y verificación una caducidad corta y un solo uso.