API 密钥生成器
在浏览器本地生成加密安全的 API 密钥、会话 Token、Webhook Secret 和开发环境密钥,全程不上传生成结果。
生成安全的 API 密钥
生成结果
设置格式和长度后生成 API 密钥。
为什么使用这个 API 密钥生成器?
它面向程序使用的高熵密钥,而不是需要人脑记忆的登录密码。
如何生成 API 密钥
选择格式
普通 Secret 可用随机字符,需要字节表示时选择 Hex,用于 URL 或请求头时选择 Base64URL。
设置长度和数量
按接入系统的要求设置显示字符长度,并选择要生成的密钥数量。
检查熵值
结合有效字符集和长度查看预计熵值,避免生成过短或过于单一的密钥。
生成并妥善保存
将结果保存到密钥管理服务或受保护的环境变量,不要提交到代码仓库。
API 密钥的常见用途
API 身份验证
为内部接口、测试项目或第三方集成创建不可预测的访问凭据。
会话与重置 Token
为登录会话、邀请链接和密码重置流程准备高熵随机值。
Webhook Secret
生成用于校验 Webhook 签名的共享 Secret。
测试数据
生成形似真实密钥的测试数据,避免复制生产环境凭据。
API 密钥是如何安全生成的?
工具通过 crypto.getRandomValues() 获取加密安全随机数。映射到自定义字符集时采用拒绝采样,避免简单取模造成某些字符出现概率偏高。
长度、字符集与熵
预计熵值按“长度 × log2(字符集大小)”计算。字符集越丰富、长度越长,可选组合越多。
生成之后还要安全存储
生产密钥应放入专业的 Secret Manager,限制读取权限并定期轮换,切勿提交到 Git 或发送到群聊。
API 密钥生成常见问题
点击后没有结果
请至少启用一种字符类型,或在自定义字符集中输入可用字符。
接口不接受特殊符号
可以关闭符号,或改用 Hex、Base64URL 格式。
密钥长度与字节数不同
这里的长度指最终显示的字符数,不等于 Hex 或 Base64URL 解码后的字节数。
无法自动复制
浏览器权限可能阻止剪贴板访问,可直接选中结果手动复制。
API 密钥生成器常见问题
API 密钥是什么?
API 密钥是应用之间用于识别调用方或验证访问权限的凭据,通常应当足够随机且不可预测。
生成的密钥安全吗?
工具使用 crypto.getRandomValues(),而不是 Math.random(),并采用无偏字符采样。
API 密钥应该设置多长?
应根据具体系统和威胁模型决定。对于长期随机 Secret,至少 128 位熵是常见起点。
Hex 和 Base64URL 有什么区别?
Hex 兼容性好但每个字节需要两个字符;Base64URL 更紧凑,适合 URL、Cookie 和 HTTP 请求头。
密钥会上传到服务器吗?
不会。随机数生成与格式转换均在浏览器内存中完成,页面不会保存生成结果。
API 密钥生成器和密码生成器一样吗?
不一样。API 密钥主要由程序读取,登录密码则常常需要符合网站规则并由用户管理。