Token-Generator: Zufalls-Token und API-Keys
Der Token-Generator erzeugt kryptografisch sichere Zufalls-Token als Hex, Base64URL, Base64 oder alphanumerisch, etwa für API-Keys und Secrets.
Alles läuft in Ihrem Browser, Eingaben werden nicht übertragen. Nur zum Lernen und Testen: Verwenden Sie für echte Geheimnisse und Produktivsysteme geprüfte Werkzeuge Ihrer Organisation.
Zufalls-Token sicher erzeugen
Der Token-Generator erzeugt Zufalls-Token für API-Schlüssel, Webhook-Secrets, Einladungslinks oder Sitzungs-IDs. Jeder Wert stammt aus crypto.getRandomValues; bei Formaten mit Zeichenauswahl wird ohne Modulo-Verzerrung gezogen, damit jedes Zeichen gleich wahrscheinlich ist. Neben Hex und Base64 bietet das Werkzeug Base64URL, das ohne Plus, Schrägstrich und Gleichheitszeichen auskommt und deshalb direkt in URLs und Headern funktioniert.
Die Anzeige in Bit zeigt, wie viel Zufall im Token steckt: Ein Hex-Zeichen trägt 4 Bit, ein Base64-Zeichen 6 Bit, ein alphanumerisches Zeichen knapp 6 Bit. Für einen API-Key generieren Sie am besten mindestens 128 Bit, also 32 Hex-Zeichen oder 22 Base64URL-Zeichen. Ein Präfix wie sk_ macht Schlüssel in Logs und bei Secret-Scannern erkennbar, zählt aber nicht zur Sicherheit.
Ein Zufallsstring ist kein Passwort-Ersatz für Menschen, sondern für Maschinen gedacht. Wenn Sie ein Secret generieren, speichern Sie auf dem Server möglichst nur einen Hash davon und zeigen Sie den Klartext nur einmal an. Für Token mit Ablaufdatum und Inhalt eignet sich eher ein signiertes JWT; dazu passen der JWT-Dekoder und der JWT-Signatur-Prüfer.
Anleitung: Token-Generator in 4 Schritten
- Unter „Format“ Hexadezimal, Base64URL, Base64, Alphanumerisch, Crockford-Base32 oder Nur Ziffern wählen.
- Die „Länge in Zeichen“ festlegen und an der Anzeige in Bit prüfen, ob mindestens 128 Bit erreicht sind.
- Optional ein Präfix wie sk_ eintragen und die Anzahl der Token wählen.
- Mit „Neu erzeugen“ frische Zufalls-Token erstellen und mit „Kopieren“ übernehmen.
Typische Anwendungsfälle
- API-Key generieren: Für eine eigene Schnittstelle einen Schlüssel mit erkennbarem Präfix erzeugen.
- Webhook-Secret: Ein zufälliges Secret für die Signatur von Webhooks anlegen, etwa zusammen mit dem HMAC-Generator.
- Einladungs- und Rücksetzlinks: Base64URL-Token erzeugen, die ohne weitere Kodierung in URLs funktionieren.
- Testdaten: Mehrere Zufallsstrings auf einmal für Entwicklungs- und Testumgebungen erstellen.
Häufige Fragen
Wie lang sollte ein API-Key sein?
Mindestens 128 Bit Zufall. Das entspricht 32 Hex-Zeichen, 22 Base64URL-Zeichen oder 22 alphanumerischen Zeichen. 256 Bit sind für langlebige Secrets eine gute Wahl.
Was ist der Unterschied zwischen Base64 und Base64URL?
Base64URL ersetzt Plus und Schrägstrich durch Minus und Unterstrich und lässt das Gleichheitszeichen weg. So lässt sich das Token ohne Kodierung in URLs, Dateinamen und Headern verwenden.
Kann ich Math.random für Token verwenden?
Nein. Math.random ist nicht kryptografisch sicher und kann vorhersagbar sein. Dieser Generator nutzt ausschließlich crypto.getRandomValues.
Warum Crockford-Base32?
Das Alphabet lässt die leicht verwechselbaren Buchstaben I, L, O und U weg. Das ist praktisch für Codes, die Menschen abtippen oder vorlesen.
Wie erzeuge ich ein Secret mit OpenSSL?
Mit openssl rand -hex 32 erhalten Sie 32 Zufallsbytes als 64 Hex-Zeichen, also 256 Bit. openssl rand -base64 32 liefert dieselbe Menge Zufall in Base64.
Wie speichere ich API-Keys sicher?
Auf dem Server nur einen Hash des Schlüssels ablegen und den Klartext einmal anzeigen. In Anwendungen gehören Secrets in Umgebungsvariablen oder einen Secret-Manager, nie ins Git-Repository; versehentlich veröffentlichte Schlüssel sofort ersetzen.
Das könnte auch helfen
Hash-Generator
MD5, SHA-1, SHA-256, SHA-384 und SHA-512 für Text oder Datei berechnen und vergleichen.
ÖffnenHMAC-Generator
HMAC mit SHA-256, SHA-512, SHA-1 oder MD5 berechnen und Webhook-Signaturen prüfen.
ÖffnenPasswort-Generator
Sichere Zufallspasswörter mit wählbarer Länge und Zeichengruppen, inklusive Entropie in Bit.
ÖffnenPasswort-Stärke prüfen
Passwort testen: Entropie, typische Muster, häufige Passwörter und grobe Knackzeit.
ÖffnenPassphrase-Generator
Merkbare Passphrasen aus einer deutschen Wortliste mit über 2.000 Wörtern, nach Diceware-Art.
ÖffnenJWT dekodieren
JSON Web Token lesen: Header, Payload, Ablaufzeit als Datum und Warnungen, etwa bei alg none.
Öffnen