Przejdź do treści głównej
passphrase.guru

Generator tokenów

Generuj bezpieczne, losowe tokeny dla kluczy API, identyfikatorów i sekretów. Wybierz format i długość; losowość jest pozbawiona obciążeń i całkowicie lokalna.

Token

Opcje

Format
32
1

Generuj do 100 tokenów naraz.

Entropia0 bitów · Bardzo słabe

Zestaw znaków: 16 znaków

Bezpieczny generator losowych tokenów

To narzędzie generuje losowe tokeny dla programistów i systemów: szesnastkowe, Base62, Base64url, alfanumeryczne, numeryczne, UUID v4, NanoID i ULID. Każdy token powstaje z kryptograficznie bezpiecznego źródła losowości, bez obciążenia modulo, w całości w Twojej przeglądarce, więc nic z tego, co wygenerujesz, nie trafia na serwer.

Czym jest bezpieczny token?

Token to losowy ciąg używany jako identyfikator lub sekret — klucz API, identyfikator sesji, link do resetu hasła, wartość CSRF, unikalny identyfikator rekordu. „Bezpieczny” oznacza, że jest nieprzewidywalny: wygenerowany przez kryptograficznie bezpieczny generator liczb losowych o długości na tyle dużej, że atakujący nie zdoła go odgadnąć ani wyliczyć.

Typowe zastosowania losowych tokenów

Typowe zastosowania to klucze API i sekrety klientów, nieprzejrzyste identyfikatory sesji, jednorazowe tokeny resetu hasła i weryfikacji e-mail, sekrety podpisujące webhooki, klucze idempotencji oraz sortowalne identyfikatory, takie jak ULID dla wierszy bazy danych. Różne zadania pasują do różnych formatów — UUID v4 do globalnie unikalnych identyfikatorów, Base64url do zwięzłych, bezpiecznych dla URL sekretów, hex do kluczy o stałej szerokości.

Długość i entropia tokena

Siłą tokena jest jego entropia: liczba losowych bitów, które niesie. Dla sekretów, które muszą oprzeć się odgadywaniu — kluczy API, tokenów resetu — celuj w co najmniej 128 bitów entropii. Liczba potrzebnych znaków zależy od alfabetu: szesnastkowy niesie 4 bity na znak, Base62 około 5,95, a Base64url 6. Generator pokazuje entropię dla wybranego formatu i długości, dzięki czemu z pewnością trafisz w wyznaczony cel.

Klucze API, tokeny resetu i sekrety programistyczne

Dla wszystkiego, co przyznaje dostęp, preferuj co najmniej 128 bitów entropii, przechowuj na serwerze wyłącznie hash tokena i nadawaj tokenom wrażliwym na bezpieczeństwo (resety haseł, magiczne linki) krótki czas ważności i jednorazowe użycie. Formaty bezpieczne dla URL, takie jak Base64url czy Base62, pozwalają uniknąć kodowania procentowego, gdy token pojawia się w linku.

Dlaczego tokeny powinny być generowane lokalnie

Generowanie sekretu na serwerze strony trzeciej oznacza zaufanie, że ten serwer go nie zarejestruje ani nie zachowa. Ponieważ to narzędzie działa w całości w Twojej przeglądarce za pomocą Web Crypto API, sekret nigdy nie opuszcza Twojego urządzenia. W systemach produkcyjnych generuj tokeny po stronie serwera za pomocą CSPRNG swojej platformy; do szybkich kluczy, ręcznych rotacji i przykładów lokalne generowanie tutaj zachowuje wartość w prywatności.

Często zadawane pytania

Czy te tokeny są kryptograficznie bezpieczne?

Tak. Powstają za pomocą CSPRNG z Web Crypto API z użyciem próbkowania odrzucającego, aby uniknąć obciążenia modulo, więc każda wartość alfabetu jest jednakowo prawdopodobna.

Jak długi powinien być klucz API lub token?

Celuj w co najmniej 128 bitów entropii. W formacie hex to 32 znaki; w Base62 około 22; w Base64url około 22. Narzędzie wyświetla entropię dla Twoich ustawień.

Jaka jest różnica między UUID v4, NanoID i ULID?

UUID v4 to 122-bitowy losowy identyfikator w standardowym formacie. NanoID to zwięzły, bezpieczny dla URL losowy identyfikator. ULID to 128-bitowy identyfikator, który sortuje się według czasu utworzenia, co jest wygodne jako klucz bazy danych.

Czy tokeny są wysyłane na serwer?

Nie. Generowanie odbywa się w całości w Twojej przeglądarce; nic nie jest przesyłane, rejestrowane ani przechowywane.

Którego formatu używać w adresach URL?

Użyj formatu bezpiecznego dla URL, takiego jak Base64url lub Base62, aby token nie wymagał kodowania procentowego, gdy znajdzie się w linku.

Czy powinienem przechowywać surowy token w bazie danych?

W przypadku tokenów przyznających dostęp przechowuj wyłącznie hash (i porównuj hashe), aby wyciek bazy danych nie ujawnił użytecznych sekretów. Nadawaj tokenom resetu i weryfikacji krótki czas ważności i jednorazowe użycie.