跳到主要内容

随机密钥/Token 生成器

生成高强度随机密钥、API Key、Token

使用浏览器 crypto.getRandomValues 生成高强度随机密钥;密钥仅在本地生成,不上传、不存储。

为什么需要生成 API Key

给内部服务、Webhook、临时令牌、测试账号造一组高强度随机密钥时,不能图省事用 123456 或生日。密钥要够随机、够长、字符集合适,才扛得住暴力枚举。

本工具用浏览器加密级随机数(crypto.getRandomValues)生成 API Key / 密钥,支持 hex、base64url、base62 等多种格式、可调长度和数量,复制即用。

概念与公式

安全随机性来自 CSPRNG(密码学安全伪随机数生成器),浏览器即 crypto.getRandomValues。它产出的是真随机字节,远强于 Math.random()(可被预测,绝不能用在密钥上)。

常见格式:

  • hex:每字节 2 个十六进制字符(0-9a-f),长度 = 字节数 × 2。
  • base64url:每字节约 1.33 字符,用 -_ 替代标准 base64 的 +/,适合放 URL。
  • base620-9A-Za-z,无特殊字符,最通用。

密钥强度 ≈ 字符集大小^长度。建议 API Key 至少 32 字符(base62)或 32 字节(hex/base64url)。

细分场景

  • 服务间鉴权:造一次性密钥给内部 API。
  • Webhook 校验:生成共享 secret 验证来源。
  • 测试数据:批量造不重复的假 token。

怎么用本工具

选格式、长度、生成数量,点「生成」按钮,结果即时列出,可逐个或批量复制。所有密钥仅在本页显示,不存储。

常见场景与实例

例:32 字节 hex → 64 位十六进制串,强度约 2^256,足够抗暴力破解。

例:base64url × 5 → 一次造 5 个可直接塞 URL 的密钥。

相关工具:HMAC 生成JWT 生成

隐私说明

密钥由浏览器本地 CSPRNG 生成,不联网、不上传、不保存;关闭页面即消失,请自行妥善保管。

常见问题

生成的密钥安全吗?
使用浏览器 Web Crypto 的 getRandomValues(CSPRNG,密码学安全随机数),质量等同后端随机数生成器,可用于 API Key / Token / 密钥。生成过程完全在本地,不上传。
该用多长?
API Key / Token 建议至少 32 字节(64 位十六进制或 43 位 Base64)。会话 Token 可更长。长度与字符集越随机,暴力破解成本越高。
Hex、Base64、UUID 风格怎么选?
Hex 最通用(仅 0-9a-f);URL-safe Base64 更紧凑且可放 URL;UUID 风格带连字符、便于人类分段核对。按你的存储/传输场景选。
能指定字符集吗?
可以。自定义模式允许你限定允许的字符(如仅大写字母数字),并设长度。注意字符集越小、长度越短,熵越低,别用于高安全场景。