Gerador de Token de API

Gere tokens aleatórios criptograficamente seguros em hex, Base64URL ou alfanumérico — no seu navegador.

Como usar

  1. Escolha o tamanho do token, o formato de saída — hex, Base64URL ou alfanumérico — e quantos tokens você precisa.
  2. Clique em "Gerar". Cada token vem do crypto.getRandomValues, o gerador aleatório criptograficamente seguro do seu navegador.
  3. Copie os tokens (um por linha) e confira a entropia estimada exibida abaixo do resultado.

Sobre esta ferramenta

Chaves de API, identificadores de sessão, segredos de webhook, códigos de redefinição de senha e tokens CSRF compartilham uma exigência: precisam ser impossíveis de adivinhar. Isso descarta Math.random(), timestamps e qualquer coisa derivada deles — são previsíveis o bastante para sofrer força bruta. Este gerador usa crypto.getRandomValues, o gerador de números pseudoaleatórios criptograficamente seguro (CSPRNG) que os navegadores alimentam com entropia do sistema operacional — a mesma fonte usada para criar chaves TLS.

A opção de tamanho define quantos bytes aleatórios cada token contém (16 a 128, padrão 32) — ou, no modo alfanumérico, quantos caracteres. Hex codifica cada byte como dois caracteres de 0-9a-f; Base64URL empacota os mesmos bytes numa string mais curta e segura para URLs, com letras, dígitos, hífen e sublinhado; o alfanumérico sorteia caracteres do conjunto de 62 caracteres A-Z a-z 0-9. O modo alfanumérico merece uma nota técnica: como 256 não é divisível por 62, pegar ingenuamente cada byte aleatório módulo 62 faria alguns caracteres aparecerem mais que outros (viés de módulo). Este gerador usa amostragem por rejeição — bytes maiores ou iguais a 248 são descartados e sorteados de novo —, então cada caractere tem exatamente a mesma probabilidade.

A linha de status mostra a entropia estimada: 8 bits por byte para hex e Base64URL, log2(62) ≈ 5,95 bits por caractere para alfanumérico. Como regra prática, 128 bits já é inviável de quebrar por força bruta, e 256 bits — o padrão de 32 bytes — é o usual para chaves de API de longa duração. Tudo é gerado localmente no seu navegador, então nenhum servidor jamais vê os tokens e eles são seguros para usar como segredos reais. Trate-os como tal: guarde no servidor apenas um hash do token, exiba o valor puro uma única vez e troque as chaves que você suspeite terem sido expostas.

A fórmula

Entropia = tamanho × log2(tamanho do alfabeto). Um token de 32 bytes carrega 256 bits de entropia em qualquer codificação; um token alfanumérico carrega log2(62) ≈ 5,95 bits por caractere, então 43 caracteres alfanuméricos ≈ 256 bits.

Perguntas frequentes

Qual deve ser o tamanho de um token de API?

32 bytes (256 bits) é um ótimo padrão para chaves de API de longa duração, e 16 bytes (128 bits) é o mínimo prático para qualquer coisa relevante à segurança. Tokens mais longos não custam nada aqui, então seja generoso.

O que é viés de módulo e por que importa?

É a distribuição desigual que surge ao mapear 256 valores de byte num alfabeto que não divide 256 exatamente — alguns caracteres ficam ligeiramente mais prováveis, o que reduz de forma mensurável a entropia efetiva. Esta ferramenta evita isso com amostragem por rejeição, descartando bytes acima do maior múltiplo exato do tamanho do alfabeto.

Os tokens gerados saem do meu navegador?

Não. Os tokens são produzidos localmente pelo crypto.getRandomValues e nunca são transmitidos, registrados ou armazenados — esta página não faz requisições de rede, então os tokens são seguros para usar como segredos reais.

Qual é a diferença entre hex, Base64URL e alfanumérico?

Só a codificação — a fonte de aleatoriedade é a mesma. Hex é o mais longo, mas universalmente interpretável; Base64URL é cerca de um terço mais curto e seguro em URLs; o alfanumérico evita toda pontuação, o que ajuda quando um sistema restringe os caracteres permitidos.

Dois tokens gerados podem colidir?

Em teoria sim, na prática não: com 256 bits, a probabilidade de algum dia ver uma duplicata é bem menor que a de uma falha de hardware. A resistência a colisões é justamente o que faz de tokens aleatórios imprevisíveis bons identificadores para segredos.

Ferramentas relacionadas

Links longos? Encurte de graça

O Vai.la transforma qualquer URL em um link curto com estatísticas de cliques, QR Code e seu próprio biolink.

O Vai.la não se responsabiliza pelo uso das ferramentas nem por decisões tomadas com base nos seus resultados.