Saltar al contenido

Generador de Claves API Aleatorias - Claves Seguras Gratuitas de 32 Caracteres

Genere claves API criptográficamente seguras al instante. Herramienta en línea gratuita que crea claves alfanuméricas aleatorias de 32 caracteres para autenticación. Generación del lado del cliente, sin almacenamiento.

Generador de Claves API

Las claves se generan localmente en su navegador con Web Crypto API (CSPRNG), utilizando muestreo de rechazo imparcial. Nada se envía a ningún servidor.
Calculadora de carga...
📚

Documentación

Un generador aleatorio de claves de API es una herramienta que crea una cadena aleatoria de letras y números para usarla como código similar a una contraseña entre dos programas informáticos. Este generador se ejecuta por completo en el navegador web del visitante. Permite elegir una longitud de clave de 8 a 128 caracteres, con 32 caracteres establecidos de forma predeterminada.

¿Qué es una clave de API?

Una clave de API es una cadena de caracteres que un programa envía junto con una solicitud para demostrar que tiene permiso para usar un servicio. Un servidor web comprueba la clave antes de responder a la solicitud. A diferencia de un nombre de usuario y una contraseña, una clave de API normalmente identifica una aplicación o un script, no a una persona.

Las claves funcionan mejor cuando nadie puede adivinarlas. Un generador que utiliza aleatoriedad verdadera evita los patrones que aparecen en las claves escritas por una persona, como caracteres repetidos o palabras cortas y fáciles de recordar.

Cómo funciona este generador

La herramienta construye cada clave a partir de un conjunto fijo de 62 caracteres: las 26 letras mayúsculas de A–Z, las 26 letras minúsculas de a–z y los 10 dígitos 0–9. Para una clave de longitud n, elige n caracteres de ese conjunto, uno a uno.

Cada carácter procede de la API Web Crypto del navegador, concretamente de crypto.getRandomValues(). Es un generador de números aleatorios criptográficamente seguro (CSPRNG), a diferencia de Math.random() de JavaScript, que es predecible y no resulta adecuado para valores sensibles desde el punto de vista de la seguridad.

Para elegir un carácter de forma uniforme entre 62 opciones a partir de un byte aleatorio (256 valores posibles), el generador no puede limitarse a usar byte % 62. Como 256 no es divisible exactamente entre 62, un módulo simple haría que los primeros caracteres del conjunto fueran ligeramente más probables que los demás. La herramienta evita este sesgo mediante muestreo por rechazo: descarta cualquier byte aleatorio que pudiera producirlo y genera otro en su lugar. Por tanto, cada carácter de la clave final tiene la misma probabilidad, sin sesgo, de aparecer en cada posición.

Cómo generar una clave de API

  1. Introduzca una longitud de clave de entre 8 y 128 caracteres, o mantenga el valor predeterminado de 32. Si el número está fuera de ese intervalo, se marca y se utiliza la longitud permitida más cercana.
  2. Haga clic en «Generar». La clave aparece en un cuadro de texto creado íntegramente en el navegador. Al hacer clic en el cuadro se selecciona la clave completa.
  3. Haga clic en «Copiar» para copiar la clave al portapapeles. Algunos navegadores solicitan permiso la primera vez.
  4. Haga clic en «Regenerar» para producir una nueva clave con la misma longitud, o en «Restablecer» para borrar la clave y volver a la longitud predeterminada de 32.

Debajo de la clave, la herramienta muestra tres cifras: la longitud de la clave en caracteres, el tamaño del conjunto de caracteres (siempre 62) y la entropía en bits.

No se envía ninguna clave a un servidor, ni se registra ni se almacena. La generación se realiza con código JavaScript local, por lo que una comprobación de la actividad de red del navegador durante la generación no muestra solicitudes salientes.

Cómo calcular el número de claves posibles

El número de claves diferentes que puede producir una longitud determinada sigue una fórmula sencilla:

N=cnN = c^{n}

donde N es el número de claves posibles, c el tamaño del conjunto de caracteres y n la longitud de la clave.

El tamaño del conjunto de caracteres es siempre 62 en esta herramienta. Para la longitud predeterminada de 32:

N = 62³² ≈ 2,27 × 10⁵⁷

Este número también se expresa como entropía, medida en bits, mediante la fórmula:

H=n×log⁡2cH = n \times \log_{2} c

donde H es la entropía en bits.

Para una clave de 32 caracteres: 32 × log₂(62) ≈ 32 × 5,95 ≈ 190,5 bits.

Ejemplo práctico: tiempo necesario para probar todas las claves

Supongamos que un atacante pudiera probar mil millones (10⁹) de claves por segundo, una velocidad irrealmente alta para cualquier sistema real. Probar todas las claves posibles de 32 caracteres tardaría:

2,27 × 10⁵⁷ ÷ 10⁹ = 2,27 × 10⁴⁸ segundos ≈ 7,2 × 10⁴⁰ años

Como comparación, el universo tiene aproximadamente 1,4 × 10¹⁰ años. Una búsqueda por fuerza bruta de todas las claves posibles no constituye una amenaza práctica con esta longitud. Las claves más cortas reducen rápidamente este número: una clave de 8 caracteres solo tiene 62⁸ ≈ 2,18 × 10¹⁴ valores posibles, que un ordenador rápido podría recorrer en cuestión de días.

Por qué las aplicaciones utilizan claves de API

Las claves de API ofrecen a un servicio una forma sencilla de saber qué aplicación realiza una solicitud. Esto es relevante por varios motivos.

Autenticación. Un servidor puede rechazar las solicitudes que lleguen sin una clave válida, bloqueando la mayoría de los usos indebidos ocasionales.

Seguimiento del uso. Como cada cliente puede tener una clave diferente, un servicio puede medir cuánto utiliza cada uno y aplicar límites de frecuencia independientes para cada clave.

Revocación. Una sola clave comprometida puede desactivarse sin afectar a ningún otro cliente, ya que cada clave es independiente.

Las claves de API son más sencillas de implementar que OAuth 2,0, un estándar de autenticación basado en tokens temporales que se renuevan automáticamente. OAuth es adecuado para servicios públicos que gestionan datos personales de los usuarios. Las claves de API son habituales en herramientas internas, scripts y comunicaciones entre servicios, donde resulta aceptable utilizar una credencial de larga duración.

Prácticas de seguridad para las claves de API

Algunas prácticas reducen el riesgo de que una clave se filtre:

  • No almacene claves en el código fuente. El historial del control de versiones es difícil de borrar, y los repositorios públicos se analizan constantemente en busca de credenciales expuestas. Almacene las claves en variables de entorno o en un gestor de secretos.
  • Rote las claves periódicamente. Sustituir una clave cada pocos meses limita el tiempo durante el que una clave filtrada sigue siendo útil para un atacante.
  • Conceda a una clave el acceso mínimo que necesita. Una clave que solo lee datos no debería poder escribirlos o eliminarlos.
  • Vigile la actividad inusual, como un aumento repentino de las solicitudes procedentes de una clave.

Limitaciones

Esta herramienta no conserva un registro de las claves que ha generado, por lo que no puede garantizar que una clave no se haya producido antes. La probabilidad de que coincidan dos claves aleatorias de 32 caracteres es aproximadamente de 1 entre (2,5 cm) 2,27 × 10⁵⁷, una cifra suficientemente cercana a cero para el uso habitual; sin embargo, los sistemas que necesitan una garantía absoluta de unicidad, como las claves primarias de bases de datos, deben comparar los valores nuevos con los existentes en un servidor.

El conjunto de caracteres está formado por letras mayúsculas, letras minúsculas y dígitos. No incluye símbolos como ! o -, lo que permite pegar las claves de forma segura en la mayoría de las URL, cabeceras y archivos de configuración sin necesidad de aplicar escapes.

Preguntas frecuentes

¿Qué es un generador de claves de API?

Es una herramienta que produce cadenas aleatorias para utilizarlas como credenciales de autenticación entre aplicaciones de software. Esta herramienta crea claves de 8 a 128 caracteres, elegidos entre 62 caracteres posibles, mediante el generador de números aleatorios criptográficamente seguro del navegador.

¿Es suficientemente segura para producción una clave de esta herramienta?

La aleatoriedad en sí es criptográficamente segura. La seguridad general también depende de cómo se almacene y transmita la clave posteriormente: nunca la confirme en el control de código fuente, envíela siempre mediante HTTPS y rótela periódicamente.

¿Qué longitud debería elegir?

El valor predeterminado de 32 caracteres ofrece aproximadamente 2,27 × 10⁵⁷ combinaciones posibles, muchas más de las que podría recorrer cualquier intento realista de fuerza bruta. Las claves más cortas, como las de 16 caracteres, pueden ser adecuadas para herramientas internas de bajo riesgo. Las claves muy largas aportan poca protección adicional, pero son más difíciles de almacenar y pegar.

¿Puedo establecer una longitud personalizada?

Sí. El campo de longitud acepta cualquier número entero entre 8 y 128. El conjunto de caracteres (A–Z, a–z, 0–9) permanece fijo.

¿La herramienta almacena o transmite las claves que genera?

No. Cada clave se genera con JavaScript local en el navegador. No se envía nada a un servidor, ni se registra ni se guarda.

¿Cuál es la diferencia entre una clave de API y un token de OAuth?

Una clave de API es una credencial de larga duración que sigue siendo válida hasta que alguien la revoca. Un token de OAuth caduca automáticamente después de un tiempo establecido y puede renovarse sin la intervención directa del usuario. OAuth se adapta a servicios públicos que gestionan datos personales; las claves de API, a usos más sencillos, internos o de desarrollo.

¿Qué navegadores admite esta herramienta?

Cualquier navegador que proporcione la API Web Crypto, lo que incluye todas las versiones de Chrome, Firefox, Safari, Edge y Opera publicadas durante la última década. Si falta esa API, la herramienta muestra un mensaje de error. Nunca recurre a Math.random(), que no es seguro.