Aller au contenu principal
passphrase.guru

Générateur de jetons

Générez des jetons aléatoires sécurisés pour les clés d'API, les identifiants et les secrets. Choisissez un format et une longueur ; l'aléatoire est sans biais et entièrement local.

Jeton

Options

Format
32
1

Générez jusqu'à 100 jetons à la fois.

Entropie0 bits · Très faible

Jeu de caractères : 16 caractères

Un générateur de jetons aléatoires sécurisé

Cet outil génère des jetons aléatoires pour les développeurs et les systèmes : hexadécimal, Base62, Base64url, alphanumérique, numérique, UUID v4, NanoID et ULID. Chaque jeton est produit à partir d'une source aléatoire cryptographiquement sûre, sans biais de modulo, entièrement dans votre navigateur, de sorte que rien de ce que vous générez n'atteint un serveur.

Qu'est-ce qu'un jeton sécurisé ?

Un jeton est une chaîne aléatoire utilisée comme identifiant ou comme secret — une clé d'API, un identifiant de session, un lien de réinitialisation de mot de passe, une valeur CSRF, un identifiant d'enregistrement unique. « Sécurisé » signifie qu'il est imprévisible : généré par un générateur de nombres aléatoires cryptographiquement sûr, avec une longueur suffisante pour qu'un attaquant ne puisse ni le deviner ni l'énumérer.

Cas d'usage courants des jetons aléatoires

Les usages typiques incluent les clés d'API et les secrets clients, les identifiants de session opaques, les jetons à usage unique de réinitialisation de mot de passe et de vérification d'e-mail, les secrets de signature de webhook, les clés d'idempotence et les identifiants triables tels que les ULID pour les lignes de base de données. Des tâches différentes appellent des formats différents — UUID v4 pour les identifiants uniques à l'échelle mondiale, Base64url pour des secrets compacts compatibles avec les URL, hexadécimal pour des clés de largeur fixe.

Longueur et entropie des jetons

La robustesse d'un jeton, c'est son entropie : le nombre de bits aléatoires qu'il contient. Pour les secrets qui doivent résister aux tentatives de devinette — clés d'API, jetons de réinitialisation —, visez au moins 128 bits d'entropie. Le nombre de caractères nécessaires dépend de l'alphabet : l'hexadécimal porte 4 bits par caractère, le Base62 environ 5,95, le Base64url 6. Le générateur affiche l'entropie pour le format et la longueur que vous choisissez, afin que vous puissiez atteindre une cible avec assurance.

Clés d'API, jetons de réinitialisation et secrets de développeur

Pour tout ce qui accorde un accès, privilégiez au moins 128 bits d'entropie, ne stockez qu'un hachage du jeton sur le serveur, et donnez aux jetons sensibles (réinitialisations de mot de passe, liens magiques) une courte durée de validité et un usage unique. Les formats compatibles avec les URL comme Base64url ou Base62 évitent l'encodage en pourcentage lorsqu'un jeton apparaît dans un lien.

Pourquoi les jetons devraient être générés localement

Générer un secret sur un serveur tiers, c'est faire confiance à ce serveur pour ne pas le journaliser ni le conserver. Comme cet outil s'exécute entièrement dans votre navigateur grâce à l'API Web Crypto, le secret ne quitte jamais votre machine. Pour les systèmes en production, générez les jetons côté serveur avec le CSPRNG de votre plateforme ; pour des clés rapides, des rotations manuelles et des exemples, la génération locale ici garde la valeur confidentielle.

Foire aux questions

Ces jetons sont-ils cryptographiquement sûrs ?

Oui. Ils sont produits avec le CSPRNG de l'API Web Crypto au moyen d'un échantillonnage par rejet pour éviter le biais de modulo, de sorte que chaque valeur de l'alphabet est également probable.

Quelle longueur doit avoir une clé d'API ou un jeton ?

Visez au moins 128 bits d'entropie. En hexadécimal, cela fait 32 caractères ; en Base62 environ 22 ; en Base64url environ 22. L'outil affiche l'entropie pour vos réglages.

Quelle est la différence entre UUID v4, NanoID et ULID ?

UUID v4 est un identifiant aléatoire de 122 bits dans un format standard. NanoID est un identifiant aléatoire compact compatible avec les URL. ULID est un identifiant de 128 bits qui se trie par date de création, ce qui est pratique comme clé de base de données.

Les jetons sont-ils envoyés à un serveur ?

Non. La génération se déroule entièrement dans votre navigateur ; rien n'est transmis, journalisé ni stocké.

Quel format dois-je utiliser dans les URL ?

Utilisez un format compatible avec les URL comme Base64url ou Base62, afin que le jeton n'ait pas besoin d'encodage en pourcentage lorsqu'il est placé dans un lien.

Dois-je stocker le jeton brut dans ma base de données ?

Pour les jetons accordant un accès, ne stockez qu'un hachage (et comparez les hachages), afin qu'une fuite de base de données n'expose pas de secrets utilisables. Donnez aux jetons de réinitialisation et de vérification une courte durée de validité et un usage unique.