Ana içeriğe geç
passphrase.guru

Token oluşturucu

API anahtarları, tanımlayıcılar ve gizli bilgiler için güvenli rastgele token'lar oluşturun. Bir biçim ve uzunluk seçin; rastgelelik önyargısızdır ve tamamen yereldir.

Token

Seçenekler

Biçim
32
1

Tek seferde en fazla 100 token oluşturun.

Entropi0 bit · Çok zayıf

Karakter kümesi: 16 karakter

Güvenli bir rastgele token oluşturucu

Bu araç, geliştiriciler ve sistemler için rastgele token'lar oluşturur: hexadecimal, Base62, Base64url, alfanümerik, sayısal, UUID v4, NanoID ve ULID. Her token, modulo önyargısı olmadan kriptografik olarak güvenli bir rastgele kaynaktan, tamamen tarayıcınızda üretilir; böylece oluşturduğunuz hiçbir şey bir sunucuya dokunmaz.

Güvenli token nedir?

Token, tanımlayıcı veya sır olarak kullanılan rastgele bir dizedir — bir API anahtarı, bir oturum tanımlayıcısı, bir parola sıfırlama bağlantısı, bir CSRF değeri, benzersiz bir kayıt kimliği. “Güvenli”, onun öngörülemez olması demektir: kriptografik olarak güvenli bir rastgele sayı üretecinden ve bir saldırganın tahmin edemeyeceği ya da sayım yapamayacağı kadar uzunlukta üretilmiştir.

Rastgele token'lar için yaygın kullanım örnekleri

Tipik kullanımlar arasında API anahtarları ve istemci sırları, opak oturum tanımlayıcıları, tek kullanımlık parola sıfırlama ve e-posta doğrulama token'ları, webhook imzalama sırları, idempotency anahtarları ve veritabanı satırları için ULID gibi sıralanabilir tanımlayıcılar yer alır. Farklı işler farklı biçimlere uyar — küresel olarak benzersiz kimlikler için UUID v4, kompakt ve URL güvenli sırlar için Base64url, sabit genişlikli anahtarlar için hex.

Token uzunluğu ve entropi

Bir token'ın gücü onun entropisidir: taşıdığı rastgele bit sayısı. Tahmine direnmesi gereken sırlar için — API anahtarları, sıfırlama token'ları — en az 128 bit entropi hedefleyin. Gereken karakter sayısı alfabeye bağlıdır: hexadecimal karakter başına 4 bit, Base62 yaklaşık 5.95 bit, Base64url 6 bit taşır. Oluşturucu, seçtiğiniz biçim ve uzunluk için entropiyi gösterir; böylece bir hedefe güvenle ulaşabilirsiniz.

API anahtarları, sıfırlama token'ları ve geliştirici sırları

Erişim veren her şey için en az 128 bit entropi tercih edin, sunucuda token'ın yalnızca bir özetini (hash) saklayın ve güvenlik açısından hassas token'lara (parola sıfırlamaları, sihirli bağlantılar) kısa bir son kullanma süresi ve tek kullanım verin. Base64url veya Base62 gibi URL güvenli biçimler, bir token bir bağlantıda göründüğünde yüzde kodlamasından (percent-encoding) kaçınır.

Token'lar neden yerel olarak oluşturulmalı

Bir sırrı üçüncü taraf bir sunucuda oluşturmak, o sunucunun onu günlüğe kaydetmeyeceğine veya saklamayacağına güvenmek demektir. Bu araç tamamen tarayıcınızda Web Crypto API ile çalıştığı için, sır asla makinenizden ayrılmaz. Üretim sistemlerinde token'ları platformunuzun CSPRNG'siyle sunucu tarafında oluşturun; hızlı anahtarlar, elle yapılan rotasyonlar ve örnekler için, buradaki yerel üretim değeri gizli tutar.

Sıkça sorulan sorular

Bu token'lar kriptografik olarak güvenli mi?

Evet. Modulo önyargısından kaçınmak için reddetme örneklemesi (rejection sampling) kullanan Web Crypto API'nin CSPRNG'siyle üretilirler; böylece alfabedeki her değer eşit olasılıklıdır.

Bir API anahtarı veya token ne kadar uzun olmalı?

En az 128 bit entropi hedefleyin. Bu, hex'te 32 karakter, Base62'de yaklaşık 22, Base64url'de yaklaşık 22 karakterdir. Araç, ayarlarınız için entropiyi gösterir.

UUID v4, NanoID ve ULID arasındaki fark nedir?

UUID v4, standart bir biçimde 122 bitlik rastgele bir tanımlayıcıdır. NanoID, kompakt ve URL güvenli rastgele bir kimliktir. ULID ise oluşturulma zamanına göre sıralanan 128 bitlik bir tanımlayıcıdır; bu da onu bir veritabanı anahtarı olarak kullanışlı kılar.

Token'lar bir sunucuya gönderiliyor mu?

Hayır. Üretim tamamen tarayıcınızda gerçekleşir; hiçbir şey iletilmez, günlüğe kaydedilmez veya saklanmaz.

URL'lerde hangi biçimi kullanmalıyım?

Bir bağlantıya yerleştirildiğinde token'ın yüzde kodlamasına ihtiyaç duymaması için Base64url veya Base62 gibi URL güvenli bir biçim kullanın.

Ham token'ı veritabanımda saklamalı mıyım?

Erişim veren token'lar için yalnızca bir özet (hash) saklayın (ve özetleri karşılaştırın); böylece bir veritabanı sızıntısı kullanılabilir sırları açığa çıkarmaz. Sıfırlama ve doğrulama token'larına kısa bir son kullanma süresi ve tek kullanım verin.