Générateur de token sécurisé
Secure Token Generator produit des tokens aléatoires pour un usage développeur avec l'API Web Crypto du navigateur — chaque octet vient de crypto.getRandomValues(), jamais de Math.random().
Chaque token est généré à partir de 32 octets aléatoires (256 bits d'entrée aléatoire).
Générés avec le générateur cryptographique de nombres aléatoires du navigateur (crypto.getRandomValues).
Comment l'utiliser
- Choisissez une longueur de token en octets — 16, 24, 32, 48, 64, ou une valeur personnalisée jusqu'à 256
- Choisissez un format de sortie : Hex, Base64 ou Base64URL
- Indiquez le nombre de tokens voulu (1 à 20) et cliquez sur Générer les tokens
- Copiez un token ou tout copier ; Régénérer pour une nouvelle série, ou Effacer pour les retirer
Choisissez une longueur en octets (16, 24, 32, 48, 64, ou une valeur personnalisée jusqu'à 256 ; 32 octets font 256 bits d'entrée aléatoire), un format de sortie et le nombre de tokens à générer, puis cliquez sur Générer. Hex donne deux caractères minuscules par octet ; Base64 utilise l'alphabet standard RFC 4648 avec le remplissage = ; Base64URL remplace + et / par - et _ et supprime le remplissage, ce qui est pratique dans les URL et les en-têtes. Base64URL n'est pas plus sûr que Hex — la sécurité vient du nombre d'octets aléatoires, pas de l'encodage. Vous pouvez générer un token ou jusqu'à vingt dans une liste, les copier un par un ou tous à la fois, et régénérer. Rien n'est stocké : les tokens ne vivent que sur la page et disparaissent au rechargement ou à l'effacement. Contrairement au générateur de mot de passe, qui construit des mots de passe lisibles à partir de jeux de caractères, ou au générateur d'UUID, qui produit des identifiants au format UUID, cet outil émet des octets aléatoires bruts encodés pour des clés d'API de vos propres systèmes, des secrets de session, des tokens CSRF et des fixtures de test. Tout s'exécute localement ; aucun token n'est envoyé où que ce soit.
FAQ
Chaque token est une suite d'octets aléatoires tirés de l'API Web Crypto du navigateur, crypto.getRandomValues(). Math.random() n'est jamais utilisé. Si un navigateur n'expose pas de source aléatoire cryptographique, l'outil affiche une erreur au lieu de basculer vers une source plus faible.
Cela dépend de l'usage. 16 octets (128 bits) sont un minimum courant pour des clés d'API et des identifiants de session ; 32 octets (256 bits) sont un choix fréquent pour des secrets à durée de vie plus longue. L'outil affiche le nombre d'octets et de bits à côté de chaque longueur pour que vous puissiez suivre vos propres exigences.
Ce sont trois façons d'écrire les mêmes octets aléatoires sous forme de texte. Hex utilise deux caractères par octet. Base64 compresse davantage les octets avec l'alphabet standard et le remplissage =. Base64URL est identique à Base64 mais utilise - et _ à la place de + et /, et supprime le remplissage, ce qui le rend sûr dans les URL et les en-têtes HTTP.
Non. Les trois formats encodent exactement les mêmes octets aléatoires : un token a donc la même force quel que soit le format choisi. La sécurité vient du nombre d'octets aléatoires, pas de l'encodage. Base64URL est seulement plus pratique dans les URL.
Non. Les tokens sont créés dans votre navigateur et conservés uniquement dans la mémoire de la page — pas dans le stockage local, les cookies ni une base de données, et jamais envoyés à un serveur. Recharger la page ou cliquer sur Effacer les supprime, et les statistiques n'enregistrent que le fait que l'outil a été utilisé.