Emettere la chiave API del tuo servizio
Genera una chiave di 32 byte in Base64URL con un prefisso come miaapp_live_, mostrala al cliente una sola volta e conserva sul server solo il suo hash SHA-256.
Crea fino a 20 token casuali alla volta per chiavi API, secret di webhook o token di sessione, in hex, Base64 o Base64URL, con prefisso come sk_live_ ed entropia mostrata. Generati in locale.
Questo generatore produce token casuali crittograficamente sicuri da 8 a 256 byte, fino a 20 alla volta, in esadecimale, Base64 o Base64URL. È pensato per sviluppatori e amministratori che hanno bisogno di una chiave API, di un secret per webhook, di un token di reset o di una chiave di firma senza aprire un terminale.
I byte provengono da crypto.getRandomValues, il generatore casuale crittografico del browser alimentato dal sistema operativo, e non da Math.random, che è prevedibile. L'entropia mostrata è semplicemente il numero di byte per 8: i 32 byte predefiniti danno 256 bit, cioè 2^256 valori possibili, molto oltre ciò che un attacco a forza bruta può esplorare. Per un token di autenticazione, 128 bit (16 byte) sono una soglia ragionevole e 256 bit una scelta comoda per una chiave API o un secret HMAC.
La codifica non cambia la sicurezza, solo la lunghezza e i caratteri usati. Gli stessi 32 byte danno 64 caratteri in esadecimale, 44 in Base64 con il «=» finale e 43 in Base64URL (RFC 4648, sezione 5), che sostituisce «+» e «/» con «-» e «_» ed elimina il padding per poter comparire così com'è in un URL, in un header HTTP o in un nome di file. Il prefisso opzionale, ad esempio sk_live_, viene aggiunto davanti al token senza contare nell'entropia: permette di riconoscere il tipo di chiave a colpo d'occhio e aiuta gli scanner di secret, come quello di GitHub, a individuare una fuga.
Scegli il numero di byte (da 8 a 256, 32 per impostazione predefinita) e il formato di uscita: esadecimale, Base64 o Base64URL. Viene mostrata l'entropia corrispondente in bit.
Inserisci se serve un prefisso come sk_live_ e indica quanti token generare, da 1 a 20.
Avvia la generazione: ogni token compare nell'elenco, pronto da copiare nella tua configurazione o nel tuo gestore di secret.
Genera una chiave di 32 byte in Base64URL con un prefisso come miaapp_live_, mostrala al cliente una sola volta e conserva sul server solo il suo hash SHA-256.
GitHub, Stripe e Shopify firmano i loro webhook con un secret condiviso: generane uno in esadecimale, incollalo nelle impostazioni del provider e nella tua applicazione per verificare la firma HMAC.
Genera in un colpo solo più valori per SESSION_SECRET, APP_KEY o JWT_SECRET e prepara un ambiente di sviluppo o di staging con secret distinti.
Punta ad almeno 128 bit di entropia, cioè 16 byte, e preferibilmente a 256 bit, cioè 32 byte, il valore predefinito. Questo dà 43 caratteri in Base64URL o 64 in esadecimale. Oltre, il guadagno in sicurezza è trascurabile e la chiave diventa solo più ingombrante.
Tutti e tre rappresentano gli stessi byte e offrono la stessa sicurezza. L'esadecimale è il più leggibile e compatibile, Base64 è più compatto e Base64URL è altrettanto compatto restando sicuro in URL, header e nomi di file. Segui il formato atteso dal servizio o dalla libreria che userà il token.
Sì, è il generatore casuale crittografico esposto dalla Web Crypto API, alimentato dal sistema operativo come /dev/urandom o os.urandom. È adatto a generare chiavi e token. Math.random, al contrario, non è pensato per la sicurezza e i suoi risultati possono essere previsti.
Un prefisso indica il tipo di chiave, ad esempio segreta o pubblica, produzione o test, senza rivelarne il valore. Facilita il supporto e permette agli strumenti di rilevamento dei secret di riconoscere una chiave esposta in un repository Git. Stripe (sk_live_) e GitHub (ghp_) li usano proprio per questo.
Un UUID v4 contiene solo 122 bit casuali e serve soprattutto come identificatore univoco; alcune versioni, come v1 o v7, includono persino un timestamp prevedibile. Per un secret, un token casuale di 32 byte offre 256 bit di entropia e non rivela nulla. Usa un UUID per identificare e un token per autenticare.
No: vengono creati nel tuo browser ed esistono solo sulla pagina finché non li copi. Nessun token viene trasmesso o registrato. Copiali direttamente nel tuo gestore di secret e chiudi la pagina quando hai finito.
Strumenti correlati
Strumenti simili o complementari a questo.
Genera password sicure e casuali da 8 a 128 caratteri, con l’entropia indicata.
Genera un code_verifier PKCE, il suo code_challenge S256 e uno state per la tua richiesta di autorizzazione OAuth.
Calcola un HMAC SHA-1, SHA-256, SHA-384 o SHA-512 in hex o Base64 e verifica una firma di webhook.
Comprendi come si collegano OAuth 2.0, PKCE, JWT, JWK e JWKS: autorizzazione, token, chiavi pubbliche e verifica.
Scopri quando usare crittografia, hashing, HMAC o PBKDF2 per riservatezza, integrità, autenticazione e password.
Comprendi come RGB, HEX e HSL descrivono i colori sRGB per scegliere una notazione CSS leggibile e convertire i valori senza confusione.
Impara a costruire una CSP progressiva, comprenderne le direttive ed evitare policy troppo permissive o che rompono il sito.