Gerador de Chaves API Aleatórias

Gere chaves no servidor com as funções aleatórias criptograficamente seguras do PHP. Escolha hexadecimal, base64url, formato alfanumérico ou UUIDv4, defina de 8 a 128 caracteres aleatórios e acrescente, se quiser, um prefixo como sk_live_. As configurações e o prefixo são enviados ao servidor; os valores gerados retornam a esta página.

Como gerar uma chave API

  1. 1

    Escolha o tamanho da saída

    Defina de 8 a 128 caracteres aleatórios. O UUIDv4 tem sempre 36 caracteres, então esse controle fica desativado.

  2. 2

    Escolha o formato

    Use hexadecimal, base64url, caracteres alfanuméricos ou UUIDv4.

  3. 3

    Adicione um prefixo se desejar

    Um prefixo como sk_test_ ajuda a identificar chaves vazadas em logs e na varredura do GitHub.

  4. 4

    Gere e copie

    Clique em regenerar até obter um formato de chave que você goste; copie e armazene em seu gerenciador de segredos.

Aleatoriedade segura no servidor

O PHP cria os valores no servidor com random_bytes() e random_int(). As duas funções são próprias para aleatoriedade criptograficamente segura; portanto, a ferramenta não funciona apenas no navegador.

Formato Caracteres de saída Tamanho
Hexadecimal 0-9 a-f 8–128 caracteres
Alfanumérico 0-9 A-Z a-z 8–128 caracteres
Base64url A-Z a-z 0-9 - _ 8–128 caracteres
UUIDv4 Dígitos hexadecimais e hifens 36 caracteres fixos

Um valor hexadecimal de 32 caracteres contém 128 bits aleatórios. Um valor alfanumérico ou base64url de 22 caracteres contém cerca de 131–132 bits aleatórios. O UUIDv4 contém 122 bits aleatórios, pois os campos de versão e variante são fixos.

Prefira armazenar apenas o hash das chaves API, use prefixos para identificar o ambiente e faça a rotação sem revogar a chave antiga antes da hora.

Perguntas frequentes

Cada caractere hexadecimal representa 4 bits, portanto 32 caracteres contêm 128 bits aleatórios. O UUIDv4 também tem 128 bits, mas apenas 122 são aleatórios porque os campos de versão e variante são fixos.

Não. Faça um hash com SHA-256 ou argon2 antes de salvar. Quando um chamador de API apresentar a chave, faça um hash do que eles enviaram e compare. Se seu banco de dados vazar, o atacante só obterá hashes.

Sim. O prefixo é limitado a 64 caracteres e vem antes da parte aleatória. Use-o apenas para identificar o tipo de chave ou o ambiente.

O site gera os valores no servidor com random_bytes() e random_int() do PHP. As configurações e o prefixo opcional são enviados ao servidor.

Ferramentas relacionadas

Ferramenta disponível em outros idiomas