Ga naar de hoofdinhoud
passphrase.guru

Tokengenerator

Genereer veilige willekeurige tokens voor API-sleutels, identifiers en geheimen. Kies een formaat en lengte; de willekeur is onvertekend en volledig lokaal.

Token

Opties

Formaat
32
1

Genereer tot 100 tokens tegelijk.

Entropie0 bits · Zeer zwak

Tekenset: 16 tekens

Een veilige willekeurige tokengenerator

Dit hulpmiddel genereert willekeurige tokens voor ontwikkelaars en systemen: hexadecimaal, Base62, Base64url, alfanumeriek, numeriek, UUID v4, NanoID en ULID. Elk token wordt geproduceerd uit een cryptografisch veilige willekeurige bron zonder modulo-vertekening, volledig in je browser, zodat niets wat je genereert een server raakt.

Wat is een veilig token?

Een token is een willekeurige reeks die wordt gebruikt als identifier of geheim — een API-sleutel, een sessie-identifier, een wachtwoordherstellink, een CSRF-waarde, een uniek record-ID. “Veilig” betekent dat het onvoorspelbaar is: gegenereerd door een cryptografisch veilige willekeurige getallengenerator met genoeg lengte zodat een aanvaller het niet kan raden of opsommen.

Veelvoorkomende toepassingen voor willekeurige tokens

Typische toepassingen zijn onder meer API-sleutels en clientgeheimen, ondoorzichtige sessie-identifiers, eenmalige tokens voor wachtwoordherstel en e-mailverificatie, ondertekeningsgeheimen voor webhooks, idempotentiesleutels, en sorteerbare identifiers zoals ULID's voor databaserijen. Verschillende taken passen bij verschillende formaten — UUID v4 voor wereldwijd unieke ID's, Base64url voor compacte URL-veilige geheimen, hex voor sleutels met een vaste breedte.

Tokenlengte en entropie

De sterkte van een token is zijn entropie: het aantal willekeurige bits dat het draagt. Voor geheimen die raden moeten weerstaan — API-sleutels, hersteltokens — streef je naar ten minste 128 bits entropie. Het aantal benodigde tekens hangt af van het alfabet: hexadecimaal draagt 4 bits per teken, Base62 ongeveer 5,95, Base64url 6. De generator toont de entropie voor het door jou gekozen formaat en de lengte, zodat je met vertrouwen een doel kunt halen.

API-sleutels, hersteltokens en geheimen voor ontwikkelaars

Geef voor alles wat toegang verleent de voorkeur aan ten minste 128 bits entropie, bewaar alleen een hash van het token op de server, en geef beveiligingsgevoelige tokens (wachtwoordherstel, magische links) een korte vervaltijd en eenmalig gebruik. URL-veilige formaten zoals Base64url of Base62 vermijden percent-codering wanneer een token in een link voorkomt.

Waarom tokens lokaal gegenereerd zouden moeten worden

Een geheim op een server van derden genereren betekent erop vertrouwen dat die server het niet logt of bewaart. Omdat dit hulpmiddel volledig in je browser draait met de Web Crypto API, verlaat het geheim nooit je machine. Genereer voor productiesystemen tokens aan de serverkant met de CSPRNG van je platform; voor snelle sleutels, handmatige rotaties en voorbeelden houdt lokale generatie hier de waarde privé.

Veelgestelde vragen

Zijn deze tokens cryptografisch veilig?

Ja. Ze worden geproduceerd met de CSPRNG van de Web Crypto API en met rejection sampling om modulo-vertekening te vermijden, zodat elke waarde in het alfabet even waarschijnlijk is.

Hoe lang zou een API-sleutel of token moeten zijn?

Streef naar ten minste 128 bits entropie. In hex zijn dat 32 tekens; in Base62 ongeveer 22; in Base64url ongeveer 22. Het hulpmiddel toont de entropie voor jouw instellingen.

Wat is het verschil tussen UUID v4, NanoID en ULID?

UUID v4 is een willekeurige identifier van 122 bits in een standaardformaat. NanoID is een compacte URL-veilige willekeurige ID. ULID is een identifier van 128 bits die op aanmaaktijd sorteert, wat handig is als databasesleutel.

Worden de tokens naar een server gestuurd?

Nee. De generatie gebeurt volledig in je browser; niets wordt verzonden, gelogd of opgeslagen.

Welk formaat moet ik in URL's gebruiken?

Gebruik een URL-veilig formaat zoals Base64url of Base62 zodat het token geen percent-codering nodig heeft wanneer het in een link wordt geplaatst.

Moet ik het ruwe token in mijn database bewaren?

Bewaar voor toegangverlenende tokens alleen een hash (en vergelijk hashes), zodat een datalek geen bruikbare geheimen blootlegt. Geef herstel- en verificatietokens een korte vervaltijd en eenmalig gebruik.