Générateur de tokens

Tokens aléatoires cryptographiquement sûrs, selon vos règles

Strength

About

Faq

Ces tokens sont-ils cryptographiquement sûrs ?

Oui. Chaque token utilise crypto.getRandomValues() de la Web Crypto API du navigateur, un CSPRNG (générateur pseudo-aléatoire cryptographiquement sûr). C'est la même primitive utilisée par HTTPS, les gestionnaires de mots de passe et le générateur d'aléa du système d'exploitation. Math.random() n'est jamais utilisé.

Le générateur est-il sûr pour les clés API et les secrets de production ?

Oui, avec une règle de bon sens : ne collez pas le même token généré dans une URL publique, une capture d'écran ou un chat. Les tokens ne sont générés et affichés que dans votre onglet. Fermer l'onglet les détruit. Pour des secrets de production, copiez directement dans votre gestionnaire de secrets (1Password, AWS Secrets Manager, GitHub Actions secrets, Vercel env vars, etc.) et roturez périodiquement.

Quelle longueur utiliser pour une clé API ?

32 caractères alphanumériques (≈190 bits d'entropie) est la norme moderne pour les clés API et résiste essentiellement éternellement à la force brute. Utilisez 64 caractères pour de la marge sur des clés à très longue durée de vie. Pour des tokens de réinitialisation ou des identifiants de session courts, 24 caractères suffisent largement.

Quelle longueur utiliser pour un mot de passe fort ?

16 caractères avec majuscules, minuscules, chiffres et symboles donnent ≈100 bits d'entropie, assez fort pour tout compte sans 2FA. Pour un mot de passe maître de coffre-fort ou un compte root, prenez 20+ caractères et omettez les symboles si vous devez le taper sur un téléphone.

Pourquoi exclure les caractères similaires (I, l, 1, O, 0) ?

Si un humain doit lire ou taper le token (clés de licence, codes de partage, identifiants type PIN, codes de récupération), ces caractères sont confondus en permanence. Pour des secrets uniquement machine comme les clés API, laissez-les : plus de caractères, plus d'entropie.

À quoi sert l'option « pas de répétition » ?

Elle garantit que chaque caractère du token est unique. Utile pour des codes lisibles où l'on veut éviter des suites comme « AAAA », mais elle plafonne la longueur maximale à la taille de l'alphabet (par ex. 36 caractères max pour minuscules + chiffres) et réduit légèrement l'entropie par rapport aux répétitions autorisées.

Using the interactive tool

Open the canonical HTML page to use the calculator or generator. This Markdown alternate provides its complete explanatory content, labels, options, results guidance, FAQs, and limitations.