API 密钥生成器

在浏览器本地生成加密安全的 API 密钥、会话 Token、Webhook Secret 和开发环境密钥,全程不上传生成结果。

生成安全的 API 密钥

预计熵值:381 位非常强

生成结果

设置格式和长度后生成 API 密钥。

为什么使用这个 API 密钥生成器?

它面向程序使用的高熵密钥,而不是需要人脑记忆的登录密码。

🔐
加密级随机使用浏览器 Web Crypto API,并通过无偏采样选择字符。
💻
本地隐私保护生成结果不会离开当前页面,也不会写入浏览历史。
⚙️
常用开发格式支持随机字符、Hex、Base64URL 和自定义字符集。
📋
批量生成一次生成多条独立密钥,并可按行全部复制。

如何生成 API 密钥

1

选择格式

普通 Secret 可用随机字符,需要字节表示时选择 Hex,用于 URL 或请求头时选择 Base64URL。

2

设置长度和数量

按接入系统的要求设置显示字符长度,并选择要生成的密钥数量。

3

检查熵值

结合有效字符集和长度查看预计熵值,避免生成过短或过于单一的密钥。

4

生成并妥善保存

将结果保存到密钥管理服务或受保护的环境变量,不要提交到代码仓库。

API 密钥的常见用途

API 身份验证

为内部接口、测试项目或第三方集成创建不可预测的访问凭据。

会话与重置 Token

为登录会话、邀请链接和密码重置流程准备高熵随机值。

Webhook Secret

生成用于校验 Webhook 签名的共享 Secret。

测试数据

生成形似真实密钥的测试数据,避免复制生产环境凭据。

API 密钥是如何安全生成的?

工具通过 crypto.getRandomValues() 获取加密安全随机数。映射到自定义字符集时采用拒绝采样,避免简单取模造成某些字符出现概率偏高。

长度、字符集与熵

预计熵值按“长度 × log2(字符集大小)”计算。字符集越丰富、长度越长,可选组合越多。

生成之后还要安全存储

生产密钥应放入专业的 Secret Manager,限制读取权限并定期轮换,切勿提交到 Git 或发送到群聊。

API 密钥生成常见问题

点击后没有结果

请至少启用一种字符类型,或在自定义字符集中输入可用字符。

接口不接受特殊符号

可以关闭符号,或改用 Hex、Base64URL 格式。

密钥长度与字节数不同

这里的长度指最终显示的字符数,不等于 Hex 或 Base64URL 解码后的字节数。

无法自动复制

浏览器权限可能阻止剪贴板访问,可直接选中结果手动复制。

API 密钥生成器常见问题

API 密钥是什么?

API 密钥是应用之间用于识别调用方或验证访问权限的凭据,通常应当足够随机且不可预测。

生成的密钥安全吗?

工具使用 crypto.getRandomValues(),而不是 Math.random(),并采用无偏字符采样。

API 密钥应该设置多长?

应根据具体系统和威胁模型决定。对于长期随机 Secret,至少 128 位熵是常见起点。

Hex 和 Base64URL 有什么区别?

Hex 兼容性好但每个字节需要两个字符;Base64URL 更紧凑,适合 URL、Cookie 和 HTTP 请求头。

密钥会上传到服务器吗?

不会。随机数生成与格式转换均在浏览器内存中完成,页面不会保存生成结果。

API 密钥生成器和密码生成器一样吗?

不一样。API 密钥主要由程序读取,登录密码则常常需要符合网站规则并由用户管理。