Ir al contenido principal
Seguridad y privacidad

Generador de tokens seguros

Crea hasta 20 tokens aleatorios a la vez para claves de API, secretos de webhook o tokens de sesión, en hex, Base64 o Base64URL, con prefijo como sk_live_ y la entropía visible. Generados en local.

  • Portapapeles

Integrar este widget

Personaliza el aspecto, comprueba la vista previa y copia el código.

Vista previa

Tipo de código de integración

Código para copiar

Se adapta a tu página y Bethemesh ajusta su tamaño automáticamente.

Tokens generados

¿Te ha resultado útil esta herramienta?

¿Cómo funciona esta herramienta?

Este generador produce tokens aleatorios criptográficamente seguros de 8 a 256 bytes, hasta 20 a la vez, en hexadecimal, Base64 o Base64URL. Está pensado para desarrolladores y administradores que necesitan una clave de API, un secreto de webhook, un token de restablecimiento o una clave de firma sin abrir una terminal.

Los bytes se obtienen con crypto.getRandomValues, el generador aleatorio criptográfico del navegador alimentado por el sistema operativo, y no con Math.random, que es predecible. La entropía mostrada es simplemente el número de bytes por 8: los 32 bytes por defecto dan 256 bits, es decir, 2^256 valores posibles, muy por encima de lo que puede recorrer un ataque de fuerza bruta. Para un token de autenticación, 128 bits (16 bytes) es un mínimo razonable y 256 bits una opción cómoda para una clave de API o un secreto HMAC.

La codificación no cambia la seguridad, solo la longitud y los caracteres usados. Los mismos 32 bytes dan 64 caracteres en hexadecimal, 44 en Base64 con el «=» final y 43 en Base64URL (RFC 4648, sección 5), que sustituye «+» y «/» por «-» y «_» y elimina el relleno para poder usarse tal cual en una URL, una cabecera HTTP o un nombre de archivo. El prefijo opcional, por ejemplo sk_live_, se añade delante del token sin contar en la entropía: permite identificar el tipo de clave de un vistazo y ayuda a los escáneres de secretos, como el de GitHub, a detectar una filtración.

Cómo utilizar esta herramienta

  1. Ajusta el tamaño y el formato

    Elige el número de bytes (de 8 a 256, 32 por defecto) y el formato de salida: hexadecimal, Base64 o Base64URL. Se muestra la entropía correspondiente en bits.

  2. Añade un prefijo y una cantidad

    Escribe si hace falta un prefijo como sk_live_ e indica cuántos tokens quieres generar, de 1 a 20.

  3. Genera y copia

    Lanza la generación: cada token aparece en la lista, listo para copiarlo en tu configuración o en tu gestor de secretos.

Casos de uso

Emitir la clave de API de tu servicio

Genera una clave de 32 bytes en Base64URL con un prefijo del tipo miapp_live_, muéstrala al cliente una sola vez y guarda en el servidor solo su hash SHA-256.

Definir el secreto de un webhook

GitHub, Stripe o Shopify firman sus webhooks con un secreto compartido: genera uno en hexadecimal, pégalo en la configuración del proveedor y en tu aplicación para verificar la firma HMAC.

Rellenar los secretos de un archivo .env

Genera de una vez varios valores para SESSION_SECRET, APP_KEY o JWT_SECRET y prepara un entorno de desarrollo o preproducción con secretos distintos.

Consejos y buenas prácticas

  • Para un token que va en una URL o un parámetro de consulta, elige Base64URL: los caracteres «+», «/» y «=» del Base64 estándar se alteran o se interpretan mal en una URL.
  • No guardes las claves de API en claro: almacena su SHA-256 en la base de datos y compara el hash en cada petición. Para un token aleatorio de 256 bits basta un hash rápido, a diferencia de una contraseña.
  • El prefijo no hace más seguro un token: si debes respetar una longitud máxima, acorta el prefijo y no el número de bytes aleatorios.

Preguntas frecuentes

¿Qué longitud debe tener una clave de API?

Apunta a al menos 128 bits de entropía, es decir, 16 bytes, y preferiblemente a 256 bits, es decir, 32 bytes, el valor por defecto. Eso da 43 caracteres en Base64URL o 64 en hexadecimal. Por encima, la ganancia de seguridad es despreciable y la clave solo se vuelve más larga.

Hexadecimal, Base64 o Base64URL: ¿cuál elijo?

Los tres representan los mismos bytes y ofrecen la misma seguridad. El hexadecimal es el más legible y compatible, Base64 es más compacto y Base64URL es igual de compacto y además seguro en URL, cabeceras y nombres de archivo. Sigue el formato que espere el servicio o la biblioteca que vaya a usar el token.

¿Es realmente seguro crypto.getRandomValues?

Sí, es el generador aleatorio criptográfico que expone la API Web Crypto, alimentado por el sistema operativo, como /dev/urandom u os.urandom. Es adecuado para generar claves y tokens. Math.random, en cambio, no está diseñado para la seguridad y sus resultados se pueden predecir.

¿Para qué sirve un prefijo como sk_live_?

Un prefijo indica el tipo de clave, por ejemplo secreta o pública, producción o prueba, sin revelar su valor. Facilita el soporte y permite que las herramientas de detección de secretos reconozcan una clave expuesta en un repositorio Git. Stripe (sk_live_) y GitHub (ghp_) los usan por ese motivo.

¿Qué diferencia hay entre un token aleatorio y un UUID?

Un UUID v4 solo contiene 122 bits aleatorios y sirve sobre todo como identificador único; algunas versiones, como v1 o v7, incluso incluyen una marca de tiempo predecible. Para un secreto, un token aleatorio de 32 bytes ofrece 256 bits de entropía y no revela nada. Usa un UUID para identificar y un token para autenticar.

¿Se guardan en algún sitio los tokens generados?

No: se crean en tu navegador y solo existen en la página hasta que los copias. Ningún token se transmite ni se registra. Cópialos directamente en tu gestor de secretos y cierra la página cuando termines.

Herramientas relacionadas

Herramientas similares o complementarias a esta.

Funciona bien con

Genera contraseñas seguras y aleatorias de 8 a 128 caracteres, con la entropía indicada.

Seguridad y privacidadDestacadaUsar esta herramienta

Genera un code_verifier PKCE, su code_challenge S256 y un state para tu petición de autorización OAuth.

Seguridad y privacidadNuevaUsar esta herramienta

Calcula un HMAC SHA-1, SHA-256, SHA-384 o SHA-512 en hex o Base64 y verifica una firma de webhook.

Seguridad y privacidadNuevaUsar esta herramienta
ReferenciaConceptos y tecnologíasPrincipiante

RGB, HEX o HSL: ¿qué notación elegir?

Comprende cómo RGB, HEX y HSL describen colores sRGB para elegir una notación CSS legible y convertir valores sin confusiones.

31 de agosto de 202612 min