Generatore di token
Genera token casuali sicuri per chiavi API, identificatori e segreti. Scegli un formato e una lunghezza; la casualità è priva di distorsioni e interamente locale.
Token
Opzioni
Genera fino a 100 token alla volta.
Set di caratteri: 16 caratteri
Un generatore di token casuali sicuro
Questo strumento genera token casuali per sviluppatori e sistemi: esadecimale, Base62, Base64url, alfanumerico, numerico, UUID v4, NanoID e ULID. Ogni token è prodotto da una fonte di casualità crittograficamente sicura senza distorsioni da modulo, interamente nel tuo browser, così nulla di ciò che generi tocca un server.
Cos'è un token sicuro?
Un token è una stringa casuale usata come identificatore o segreto — una chiave API, un identificatore di sessione, un link per reimpostare la password, un valore CSRF, un ID univoco di record. “Sicuro” significa che è imprevedibile: generato da un generatore di numeri casuali crittograficamente sicuro e con una lunghezza tale che un aggressore non possa indovinarlo o enumerarlo.
Casi d'uso comuni dei token casuali
Gli usi tipici includono chiavi API e secret di client, identificatori di sessione opachi, token monouso per la reimpostazione della password e la verifica dell'email, secret per la firma dei webhook, chiavi di idempotenza e identificatori ordinabili come gli ULID per le righe del database. Lavori diversi si adattano a formati diversi — UUID v4 per ID univoci a livello globale, Base64url per secret compatti e sicuri per gli URL, hex per chiavi a larghezza fissa.
Lunghezza ed entropia dei token
La robustezza di un token è la sua entropia: il numero di bit casuali che porta con sé. Per i segreti che devono resistere ai tentativi di indovinare — chiavi API, token di reimpostazione — punta ad almeno 128 bit di entropia. Il numero di caratteri necessari dipende dall'alfabeto: l'esadecimale porta 4 bit per carattere, Base62 circa 5,95, Base64url 6. Il generatore mostra l'entropia per il formato e la lunghezza scelti, così puoi raggiungere un obiettivo con sicurezza.
Chiavi API, token di reimpostazione e secret per sviluppatori
Per qualsiasi cosa conceda l'accesso, preferisci almeno 128 bit di entropia, conserva sul server solo un hash del token e assegna ai token sensibili dal punto di vista della sicurezza (reimpostazioni di password, magic link) una breve scadenza e un uso singolo. I formati sicuri per gli URL come Base64url o Base62 evitano la codifica percentuale quando un token compare in un link.
Perché i token dovrebbero essere generati in locale
Generare un segreto su un server di terze parti significa fidarsi che quel server non lo registri o conservi. Poiché questo strumento funziona interamente nel tuo browser con la Web Crypto API, il segreto non lascia mai la tua macchina. Per i sistemi di produzione, genera i token lato server con il CSPRNG della tua piattaforma; per chiavi rapide, rotazioni manuali ed esempi, la generazione in locale qui mantiene il valore privato.
Domande frequenti
Questi token sono crittograficamente sicuri?
Sì. Sono prodotti con il CSPRNG della Web Crypto API usando il campionamento con rifiuto per evitare le distorsioni da modulo, così ogni valore dell'alfabeto è ugualmente probabile.
Quanto dovrebbe essere lungo una chiave API o un token?
Punta ad almeno 128 bit di entropia. In hex sono 32 caratteri; in Base62 circa 22; in Base64url circa 22. Lo strumento mostra l'entropia per le tue impostazioni.
Qual è la differenza tra UUID v4, NanoID e ULID?
UUID v4 è un identificatore casuale a 122 bit in un formato standard. NanoID è un ID casuale compatto e sicuro per gli URL. ULID è un identificatore a 128 bit che si ordina in base al momento di creazione, comodo come chiave di database.
I token vengono inviati a un server?
No. La generazione avviene interamente nel tuo browser; nulla viene trasmesso, registrato o memorizzato.
Quale formato dovrei usare negli URL?
Usa un formato sicuro per gli URL come Base64url o Base62, così il token non necessita di codifica percentuale quando viene inserito in un link.
Dovrei conservare il token grezzo nel mio database?
Per i token che concedono l'accesso, conserva solo un hash (e confronta gli hash), così una fuga di dati dal database non espone segreti utilizzabili. Assegna ai token di reimpostazione e verifica una breve scadenza e un uso singolo.