Emitir la clave de API de tu servicio
Genera una clave de 32 bytes en Base64URL con un prefijo del tipo miapp_live_, muéstrala al cliente una sola vez y guarda en el servidor solo su hash SHA-256.
Crea hasta 20 tokens aleatorios a la vez para claves de API, secretos de webhook o tokens de sesión, en hex, Base64 o Base64URL, con prefijo como sk_live_ y la entropía visible. Generados en local.
Este generador produce tokens aleatorios criptográficamente seguros de 8 a 256 bytes, hasta 20 a la vez, en hexadecimal, Base64 o Base64URL. Está pensado para desarrolladores y administradores que necesitan una clave de API, un secreto de webhook, un token de restablecimiento o una clave de firma sin abrir una terminal.
Los bytes se obtienen con crypto.getRandomValues, el generador aleatorio criptográfico del navegador alimentado por el sistema operativo, y no con Math.random, que es predecible. La entropía mostrada es simplemente el número de bytes por 8: los 32 bytes por defecto dan 256 bits, es decir, 2^256 valores posibles, muy por encima de lo que puede recorrer un ataque de fuerza bruta. Para un token de autenticación, 128 bits (16 bytes) es un mínimo razonable y 256 bits una opción cómoda para una clave de API o un secreto HMAC.
La codificación no cambia la seguridad, solo la longitud y los caracteres usados. Los mismos 32 bytes dan 64 caracteres en hexadecimal, 44 en Base64 con el «=» final y 43 en Base64URL (RFC 4648, sección 5), que sustituye «+» y «/» por «-» y «_» y elimina el relleno para poder usarse tal cual en una URL, una cabecera HTTP o un nombre de archivo. El prefijo opcional, por ejemplo sk_live_, se añade delante del token sin contar en la entropía: permite identificar el tipo de clave de un vistazo y ayuda a los escáneres de secretos, como el de GitHub, a detectar una filtración.
Elige el número de bytes (de 8 a 256, 32 por defecto) y el formato de salida: hexadecimal, Base64 o Base64URL. Se muestra la entropía correspondiente en bits.
Escribe si hace falta un prefijo como sk_live_ e indica cuántos tokens quieres generar, de 1 a 20.
Lanza la generación: cada token aparece en la lista, listo para copiarlo en tu configuración o en tu gestor de secretos.
Genera una clave de 32 bytes en Base64URL con un prefijo del tipo miapp_live_, muéstrala al cliente una sola vez y guarda en el servidor solo su hash SHA-256.
GitHub, Stripe o Shopify firman sus webhooks con un secreto compartido: genera uno en hexadecimal, pégalo en la configuración del proveedor y en tu aplicación para verificar la firma HMAC.
Genera de una vez varios valores para SESSION_SECRET, APP_KEY o JWT_SECRET y prepara un entorno de desarrollo o preproducción con secretos distintos.
Apunta a al menos 128 bits de entropía, es decir, 16 bytes, y preferiblemente a 256 bits, es decir, 32 bytes, el valor por defecto. Eso da 43 caracteres en Base64URL o 64 en hexadecimal. Por encima, la ganancia de seguridad es despreciable y la clave solo se vuelve más larga.
Los tres representan los mismos bytes y ofrecen la misma seguridad. El hexadecimal es el más legible y compatible, Base64 es más compacto y Base64URL es igual de compacto y además seguro en URL, cabeceras y nombres de archivo. Sigue el formato que espere el servicio o la biblioteca que vaya a usar el token.
Sí, es el generador aleatorio criptográfico que expone la API Web Crypto, alimentado por el sistema operativo, como /dev/urandom u os.urandom. Es adecuado para generar claves y tokens. Math.random, en cambio, no está diseñado para la seguridad y sus resultados se pueden predecir.
Un prefijo indica el tipo de clave, por ejemplo secreta o pública, producción o prueba, sin revelar su valor. Facilita el soporte y permite que las herramientas de detección de secretos reconozcan una clave expuesta en un repositorio Git. Stripe (sk_live_) y GitHub (ghp_) los usan por ese motivo.
Un UUID v4 solo contiene 122 bits aleatorios y sirve sobre todo como identificador único; algunas versiones, como v1 o v7, incluso incluyen una marca de tiempo predecible. Para un secreto, un token aleatorio de 32 bytes ofrece 256 bits de entropía y no revela nada. Usa un UUID para identificar y un token para autenticar.
No: se crean en tu navegador y solo existen en la página hasta que los copias. Ningún token se transmite ni se registra. Cópialos directamente en tu gestor de secretos y cierra la página cuando termines.
Herramientas relacionadas
Herramientas similares o complementarias a esta.
Genera contraseñas seguras y aleatorias de 8 a 128 caracteres, con la entropía indicada.
Genera un code_verifier PKCE, su code_challenge S256 y un state para tu petición de autorización OAuth.
Calcula un HMAC SHA-1, SHA-256, SHA-384 o SHA-512 en hex o Base64 y verifica una firma de webhook.
Comprende cómo RGB, HEX y HSL describen colores sRGB para elegir una notación CSS legible y convertir valores sin confusiones.
Aprende a implantar una CSP de forma progresiva, sus directivas principales, Report-Only, nonces y errores frecuentes.