Ir para o conteúdo principal
passphrase.guru

Gerador de tokens

Gere tokens aleatórios seguros para chaves de API, identificadores e segredos. Escolha um formato e um comprimento; a aleatoriedade é sem viés e inteiramente local.

Token

Opções

Formato
32
1

Gere até 100 tokens de uma só vez.

Entropia0 bits · Muito fraca

Conjunto de caracteres: 16 caracteres

Um gerador de tokens aleatórios seguro

Esta ferramenta gera tokens aleatórios para desenvolvedores e sistemas: hexadecimal, Base62, Base64url, alfanumérico, numérico, UUID v4, NanoID e ULID. Cada token é produzido a partir de uma fonte de aleatoriedade criptograficamente segura, sem viés de módulo, inteiramente no seu navegador, de modo que nada do que você gera toca um servidor.

O que é um token seguro?

Um token é uma sequência aleatória usada como identificador ou segredo — uma chave de API, um identificador de sessão, um link de redefinição de senha, um valor CSRF, um ID único de registro. “Seguro” significa que é imprevisível: gerado a partir de um gerador de números aleatórios criptograficamente seguro e com comprimento suficiente para que um atacante não consiga adivinhá-lo ou enumerá-lo.

Casos de uso comuns para tokens aleatórios

Usos típicos incluem chaves de API e segredos de cliente, identificadores de sessão opacos, tokens de uso único para redefinição de senha e verificação de e-mail, segredos de assinatura de webhook, chaves de idempotência e identificadores ordenáveis como ULIDs para linhas de banco de dados. Tarefas diferentes pedem formatos diferentes — UUID v4 para IDs globalmente únicos, Base64url para segredos compactos e seguros para URLs, hex para chaves de largura fixa.

Comprimento e entropia do token

A força de um token é a sua entropia: o número de bits aleatórios que ele carrega. Para segredos que devem resistir a adivinhação — chaves de API, tokens de redefinição — busque pelo menos 128 bits de entropia. O número de caracteres necessário depende do alfabeto: o hexadecimal carrega 4 bits por caractere, o Base62 cerca de 5,95, o Base64url 6. O gerador mostra a entropia para o formato e o comprimento escolhidos, para que você atinja uma meta com confiança.

Chaves de API, tokens de redefinição e segredos de desenvolvimento

Para qualquer coisa que conceda acesso, prefira pelo menos 128 bits de entropia, armazene apenas um hash do token no servidor e dê aos tokens sensíveis à segurança (redefinições de senha, links mágicos) uma expiração curta e uso único. Formatos seguros para URLs, como Base64url ou Base62, evitam a codificação de porcentagem quando um token aparece em um link.

Por que os tokens devem ser gerados localmente

Gerar um segredo em um servidor de terceiros significa confiar que esse servidor não vai registrá-lo ou retê-lo. Como esta ferramenta é executada inteiramente no seu navegador com a API Web Crypto, o segredo nunca sai da sua máquina. Para sistemas de produção, gere tokens no lado do servidor com o CSPRNG da sua plataforma; para chaves rápidas, rotações manuais e exemplos, a geração local aqui mantém o valor privado.

Perguntas frequentes

Estes tokens são criptograficamente seguros?

Sim. Eles são produzidos com o CSPRNG da API Web Crypto usando amostragem por rejeição para evitar o viés de módulo, de modo que cada valor do alfabeto é igualmente provável.

Qual deve ser o comprimento de uma chave de API ou token?

Busque pelo menos 128 bits de entropia. Em hex, isso são 32 caracteres; em Base62, cerca de 22; em Base64url, cerca de 22. A ferramenta exibe a entropia para as suas configurações.

Qual é a diferença entre UUID v4, NanoID e ULID?

O UUID v4 é um identificador aleatório de 122 bits em um formato padrão. O NanoID é um ID aleatório compacto e seguro para URLs. O ULID é um identificador de 128 bits que se ordena pelo horário de criação, o que é prático como chave de banco de dados.

Os tokens são enviados a um servidor?

Não. A geração acontece inteiramente no seu navegador; nada é transmitido, registrado nem armazenado.

Qual formato devo usar em URLs?

Use um formato seguro para URLs, como Base64url ou Base62, para que o token não precise de codificação de porcentagem quando colocado em um link.

Devo armazenar o token bruto no meu banco de dados?

Para tokens que concedem acesso, armazene apenas um hash (e compare hashes), para que um vazamento do banco de dados não exponha segredos utilizáveis. Dê aos tokens de redefinição e verificação uma expiração curta e uso único.