Generatore di Token API

Genera token casuali crittograficamente sicuri in formato esadecimale, Base64URL o alfanumerico — nel tuo browser.

Come si usa

  1. Scegli la lunghezza del token, il formato di output — esadecimale, Base64URL o alfanumerico — e quanti token ti servono.
  2. Clicca "Genera". Ogni token proviene da crypto.getRandomValues, il generatore casuale crittograficamente sicuro del tuo browser.
  3. Copia i token (uno per riga) e controlla l'entropia stimata mostrata sotto il risultato.

Informazioni su questo strumento

Chiavi API, identificatori di sessione, segreti di webhook, codici di reset password e token CSRF condividono tutti un requisito: devono essere impossibili da indovinare. Questo esclude Math.random(), i timestamp e qualsiasi cosa derivata da essi — sono abbastanza prevedibili da poter essere forzati. Questo generatore usa crypto.getRandomValues, il generatore pseudocasuale crittograficamente sicuro (CSPRNG) che i browser inizializzano con l'entropia del sistema operativo — la stessa fonte usata per creare le chiavi TLS.

L'opzione lunghezza imposta quanti byte casuali contiene ogni token (da 16 a 128, 32 di default) — oppure, in modalità alfanumerica, quanti caratteri. L'esadecimale codifica ogni byte come due caratteri tra 0-9a-f; Base64URL comprime gli stessi byte in una stringa più corta e sicura negli URL, fatta di lettere, cifre, meno e underscore; l'alfanumerico attinge dai 62 caratteri dell'insieme A-Z a-z 0-9. La modalità alfanumerica merita una nota tecnica: siccome 256 non è divisibile per 62, prendere ingenuamente ogni byte casuale modulo 62 farebbe apparire alcuni caratteri più spesso di altri (modulo bias). Questo generatore usa invece il rejection sampling — i byte maggiori o uguali a 248 vengono scartati e riestratti — così ogni carattere è esattamente equiprobabile.

La riga di stato mostra l'entropia stimata: 8 bit per byte per esadecimale e Base64URL, log2(62) ≈ 5,95 bit per carattere per l'alfanumerico. Come regola pratica, 128 bit sono già impossibili da forzare e 256 bit — il default di 32 byte — sono lo standard per le chiavi API a lunga durata. Tutto viene generato in locale nel tuo browser, quindi nessun server vede mai i token e puoi usarli come segreti reali. Trattali di conseguenza: memorizza sul server solo un hash del token, mostra il valore in chiaro una sola volta e ruota le chiavi che sospetti siano state esposte.

La formula

Entropia = lunghezza × log2(dimensione dell'alfabeto). Un token di 32 byte porta 256 bit di entropia in qualsiasi codifica; un token alfanumerico porta log2(62) ≈ 5,95 bit per carattere, quindi 43 caratteri alfanumerici ≈ 256 bit.

Domande frequenti

Quanto deve essere lungo un token API?

32 byte (256 bit) sono un solido default per chiavi API a lunga durata, e 16 byte (128 bit) sono il minimo pratico per qualsiasi cosa rilevante per la sicurezza. Qui i token più lunghi non costano nulla, quindi abbonda pure.

Cos'è il modulo bias e perché è importante?

È la distribuzione non uniforme che si ottiene mappando 256 valori di byte su un alfabeto che non divide 256 esattamente — alcuni caratteri diventano leggermente più probabili, riducendo in modo misurabile l'entropia effettiva. Questo strumento lo evita con il rejection sampling, scartando i byte superiori al più grande multiplo esatto della dimensione dell'alfabeto.

I token generati lasciano il mio browser?

No. I token vengono prodotti in locale da crypto.getRandomValues e non vengono mai trasmessi, registrati o salvati — questa pagina non effettua richieste di rete, quindi i token sono sicuri da usare come segreti reali.

Qual è la differenza tra esadecimale, Base64URL e alfanumerico?

Solo la codifica — la fonte di casualità è la stessa. L'esadecimale è il più lungo ma leggibile ovunque; Base64URL è circa un terzo più corto e sicuro negli URL; l'alfanumerico evita ogni punteggiatura, utile quando un sistema limita i caratteri ammessi.

Due token generati possono collidere?

In teoria sì, in pratica no: a 256 bit la probabilità di vedere mai un duplicato è di gran lunga inferiore a quella di un guasto hardware. La resistenza alle collisioni è esattamente ciò che rende i token casuali non indovinabili dei buoni identificatori per i segreti.

Strumenti correlati

Link lunghi? Accorciali gratis

Vai.la trasforma qualsiasi URL in un link breve con statistiche dei clic, QR Code e il tuo biolink personale.

Vai.la non è responsabile dell'uso degli strumenti né delle decisioni prese in base ai loro risultati.