Generator Token API

Buat token acak yang aman secara kriptografis dalam format hex, Base64URL, atau alfanumerik — di browser Anda.

Cara menggunakan

  1. Pilih panjang token, format output — hex, Base64URL, atau alfanumerik — dan berapa banyak token yang Anda butuhkan.
  2. Klik "Menghasilkan". Setiap token berasal dari crypto.getRandomValues, generator acak browser Anda yang aman secara kriptografis.
  3. Salin token-tokennya (satu per baris) dan periksa estimasi entropi yang ditampilkan di bawah hasil.

Tentang alat ini

Kunci API, pengenal sesi, rahasia webhook, kode reset password, dan token CSRF semuanya berbagi satu syarat: harus mustahil ditebak. Itu menyingkirkan Math.random(), timestamp, dan apa pun yang diturunkan darinya — semuanya cukup mudah diprediksi untuk dibobol dengan brute force. Generator ini memakai crypto.getRandomValues, generator angka pseudo-acak yang aman secara kriptografis (CSPRNG) yang di-seed browser dari entropi sistem operasi — sumber yang sama yang dipakai untuk membuat kunci TLS.

Opsi panjang menentukan berapa byte acak yang dikandung tiap token (16 sampai 128, default 32) — atau, dalam mode alfanumerik, berapa karakternya. Hex mengenkode tiap byte sebagai dua karakter dari 0-9a-f; Base64URL memadatkan byte yang sama menjadi string yang lebih pendek dan aman untuk URL, terdiri dari huruf, angka, minus, dan garis bawah; alfanumerik mengambil karakter dari himpunan 62 karakter A-Z a-z 0-9. Mode alfanumerik pantas mendapat catatan teknis: karena 256 tidak habis dibagi 62, mengambil tiap byte acak modulo 62 secara naif akan membuat sebagian karakter muncul lebih sering daripada yang lain (bias modulo). Generator ini justru memakai rejection sampling — byte yang lebih besar atau sama dengan 248 dibuang dan diambil ulang — sehingga setiap karakter berpeluang persis sama.

Baris status menampilkan estimasi entropi: 8 bit per byte untuk hex dan Base64URL, log2(62) ≈ 5,95 bit per karakter untuk alfanumerik. Sebagai patokan, 128 bit sudah mustahil dibobol dengan brute force dan 256 bit — default 32 byte — adalah standar untuk kunci API berumur panjang. Semuanya dibuat secara lokal di browser Anda, sehingga tidak ada server yang pernah melihat token dan token aman dipakai sebagai rahasia sungguhan. Perlakukan sebagaimana mestinya: simpan hanya hash token di sisi server, tampilkan nilai aslinya sekali saja, dan rotasi kunci yang Anda curigai terekspos.

Rumusnya

Entropi = panjang × log2(ukuran alfabet). Token 32 byte membawa 256 bit entropi dalam encoding apa pun; token alfanumerik membawa log2(62) ≈ 5,95 bit per karakter, sehingga 43 karakter alfanumerik ≈ 256 bit.

Pertanyaan yang sering diajukan

Seberapa panjang token API sebaiknya?

32 byte (256 bit) adalah default yang solid untuk kunci API berumur panjang, dan 16 byte (128 bit) adalah batas minimum praktis untuk apa pun yang relevan dengan keamanan. Token lebih panjang tidak berbiaya apa-apa di sini, jadi lebih baik berlebih.

Apa itu bias modulo dan mengapa penting?

Itulah distribusi tidak merata yang muncul saat memetakan 256 nilai byte ke alfabet yang tidak membagi 256 secara merata — sebagian karakter jadi sedikit lebih mungkin muncul, yang secara terukur mengurangi entropi efektif. Tool ini menghindarinya dengan rejection sampling, membuang byte di atas kelipatan pasti terbesar dari ukuran alfabet.

Apakah token yang dihasilkan meninggalkan browser saya?

Tidak. Token dihasilkan secara lokal oleh crypto.getRandomValues dan tidak pernah dikirim, dicatat, atau disimpan — halaman ini tidak membuat permintaan jaringan apa pun, jadi token aman dipakai sebagai rahasia sungguhan.

Apa beda hex, Base64URL, dan alfanumerik?

Hanya encoding-nya — sumber keacakannya sama. Hex paling panjang tetapi bisa diparse di mana-mana; Base64URL sekitar sepertiga lebih pendek dan aman di URL; alfanumerik menghindari semua tanda baca, yang membantu saat sebuah sistem membatasi karakter yang diizinkan.

Bisakah dua token yang dihasilkan bertabrakan?

Secara teori ya, dalam praktik tidak: pada 256 bit, peluang pernah melihat duplikat jauh di bawah peluang kerusakan perangkat keras. Ketahanan kolisi persis alasan mengapa token acak yang tak tertebak menjadi pengenal yang baik untuk rahasia.

Alat terkait

Tautan panjang? Perpendek secara gratis

Vai.la mengubah URL apa pun menjadi tautan pendek dengan statistik klik, QR Code, dan biolink Anda sendiri.

Vai.la tidak bertanggung jawab atas cara alat-alat ini digunakan maupun atas keputusan yang diambil berdasarkan hasilnya.