Vai al contenuto principale
Sicurezza e privacy

Generatore di token sicuri

Crea fino a 20 token casuali alla volta per chiavi API, secret di webhook o token di sessione, in hex, Base64 o Base64URL, con prefisso come sk_live_ ed entropia mostrata. Generati in locale.

  • Appunti

Integra questo widget

Personalizza il risultato, controlla l’anteprima e copia il codice.

Anteprima

Tipo di codice di integrazione

Codice da copiare

Responsive e ridimensionato automaticamente da Bethemesh.

Token generati

Questo strumento ti è stato utile?

Come funziona questo strumento?

Questo generatore produce token casuali crittograficamente sicuri da 8 a 256 byte, fino a 20 alla volta, in esadecimale, Base64 o Base64URL. È pensato per sviluppatori e amministratori che hanno bisogno di una chiave API, di un secret per webhook, di un token di reset o di una chiave di firma senza aprire un terminale.

I byte provengono da crypto.getRandomValues, il generatore casuale crittografico del browser alimentato dal sistema operativo, e non da Math.random, che è prevedibile. L'entropia mostrata è semplicemente il numero di byte per 8: i 32 byte predefiniti danno 256 bit, cioè 2^256 valori possibili, molto oltre ciò che un attacco a forza bruta può esplorare. Per un token di autenticazione, 128 bit (16 byte) sono una soglia ragionevole e 256 bit una scelta comoda per una chiave API o un secret HMAC.

La codifica non cambia la sicurezza, solo la lunghezza e i caratteri usati. Gli stessi 32 byte danno 64 caratteri in esadecimale, 44 in Base64 con il «=» finale e 43 in Base64URL (RFC 4648, sezione 5), che sostituisce «+» e «/» con «-» e «_» ed elimina il padding per poter comparire così com'è in un URL, in un header HTTP o in un nome di file. Il prefisso opzionale, ad esempio sk_live_, viene aggiunto davanti al token senza contare nell'entropia: permette di riconoscere il tipo di chiave a colpo d'occhio e aiuta gli scanner di secret, come quello di GitHub, a individuare una fuga.

Come usare questo strumento

  1. Imposta dimensione e formato

    Scegli il numero di byte (da 8 a 256, 32 per impostazione predefinita) e il formato di uscita: esadecimale, Base64 o Base64URL. Viene mostrata l'entropia corrispondente in bit.

  2. Aggiungi un prefisso e una quantità

    Inserisci se serve un prefisso come sk_live_ e indica quanti token generare, da 1 a 20.

  3. Genera e copia

    Avvia la generazione: ogni token compare nell'elenco, pronto da copiare nella tua configurazione o nel tuo gestore di secret.

Casi d’uso

Emettere la chiave API del tuo servizio

Genera una chiave di 32 byte in Base64URL con un prefisso come miaapp_live_, mostrala al cliente una sola volta e conserva sul server solo il suo hash SHA-256.

Impostare il secret di un webhook

GitHub, Stripe e Shopify firmano i loro webhook con un secret condiviso: generane uno in esadecimale, incollalo nelle impostazioni del provider e nella tua applicazione per verificare la firma HMAC.

Compilare i secret di un file .env

Genera in un colpo solo più valori per SESSION_SECRET, APP_KEY o JWT_SECRET e prepara un ambiente di sviluppo o di staging con secret distinti.

Consigli e buone pratiche

  • Per un token da inserire in un URL o in un parametro di query, scegli Base64URL: i caratteri «+», «/» e «=» del Base64 standard vengono alterati o interpretati male negli URL.
  • Non salvare le chiavi API in chiaro: conserva il loro SHA-256 nel database e confronta l'hash a ogni richiesta. Per un token casuale di 256 bit basta un hash veloce, a differenza di una password.
  • Il prefisso non rende un token più sicuro: se devi rispettare una lunghezza massima, accorcia il prefisso e non il numero di byte casuali.

Domande frequenti

Quanto deve essere lunga una chiave API?

Punta ad almeno 128 bit di entropia, cioè 16 byte, e preferibilmente a 256 bit, cioè 32 byte, il valore predefinito. Questo dà 43 caratteri in Base64URL o 64 in esadecimale. Oltre, il guadagno in sicurezza è trascurabile e la chiave diventa solo più ingombrante.

Esadecimale, Base64 o Base64URL: quale scegliere?

Tutti e tre rappresentano gli stessi byte e offrono la stessa sicurezza. L'esadecimale è il più leggibile e compatibile, Base64 è più compatto e Base64URL è altrettanto compatto restando sicuro in URL, header e nomi di file. Segui il formato atteso dal servizio o dalla libreria che userà il token.

crypto.getRandomValues è davvero sicuro?

Sì, è il generatore casuale crittografico esposto dalla Web Crypto API, alimentato dal sistema operativo come /dev/urandom o os.urandom. È adatto a generare chiavi e token. Math.random, al contrario, non è pensato per la sicurezza e i suoi risultati possono essere previsti.

A cosa serve un prefisso come sk_live_?

Un prefisso indica il tipo di chiave, ad esempio segreta o pubblica, produzione o test, senza rivelarne il valore. Facilita il supporto e permette agli strumenti di rilevamento dei secret di riconoscere una chiave esposta in un repository Git. Stripe (sk_live_) e GitHub (ghp_) li usano proprio per questo.

Che differenza c'è tra un token casuale e un UUID?

Un UUID v4 contiene solo 122 bit casuali e serve soprattutto come identificatore univoco; alcune versioni, come v1 o v7, includono persino un timestamp prevedibile. Per un secret, un token casuale di 32 byte offre 256 bit di entropia e non rivela nulla. Usa un UUID per identificare e un token per autenticare.

I token generati vengono salvati da qualche parte?

No: vengono creati nel tuo browser ed esistono solo sulla pagina finché non li copi. Nessun token viene trasmesso o registrato. Copiali direttamente nel tuo gestore di secret e chiudi la pagina quando hai finito.

Strumenti correlati

Strumenti simili o complementari a questo.

Funziona bene con

Genera password sicure e casuali da 8 a 128 caratteri, con l’entropia indicata.

Sicurezza e privacyIn evidenzaUsa questo strumento

Genera un code_verifier PKCE, il suo code_challenge S256 e uno state per la tua richiesta di autorizzazione OAuth.

Sicurezza e privacyNuovoUsa questo strumento

Calcola un HMAC SHA-1, SHA-256, SHA-384 o SHA-512 in hex o Base64 e verifica una firma di webhook.

Sicurezza e privacyNuovoUsa questo strumento
RiferimentoConcetti e tecnologiePrincipiante

RGB, HEX o HSL: quale notazione scegliere?

Comprendi come RGB, HEX e HSL descrivono i colori sRGB per scegliere una notazione CSS leggibile e convertire i valori senza confusione.

31 agosto 20263 min