Pular para o conteúdo

Gerador de Chave de API Aleatória - Chaves Seguras Gratuitas de 32 Caracteres

Gere chaves de API criptograficamente seguras instantaneamente. Ferramenta online gratuita cria chaves alfanuméricas aleatórias de 32 caracteres para autenticação. Geração no lado do cliente, sem armazenamento.

Gerador de Chave API

As chaves são geradas localmente no seu navegador com Web Crypto API (CSPRNG), usando amostragem de rejeição imparcial. Nada é enviado para nenhum servidor.
Calculadora de carregamento...
📚

Documentação

Um gerador aleatório de chaves de API é uma ferramenta que cria uma sequência aleatória de letras e números para uso como um código semelhante a uma senha entre dois programas de computador. Este gerador funciona inteiramente no navegador do visitante. Ele permite escolher um comprimento de chave de 8 a 128 caracteres, com 32 caracteres definidos como padrão.

O que é uma chave de API?

Uma chave de API é uma sequência de caracteres que um programa envia junto com uma solicitação para provar que tem permissão para usar um serviço. Um servidor web verifica a chave antes de responder à solicitação. Diferentemente de um nome de usuário e uma senha, uma chave de API geralmente identifica um aplicativo ou script, não uma pessoa.

As chaves funcionam melhor quando ninguém consegue adivinhá-las. Um gerador que usa aleatoriedade verdadeira evita os padrões que aparecem em chaves digitadas por uma pessoa, como caracteres repetidos ou palavras curtas e fáceis de memorizar.

Como este gerador funciona

A ferramenta cria cada chave a partir de um conjunto fixo de 62 caracteres: as 26 letras maiúsculas de A–Z, as 26 letras minúsculas de a–z e os 10 dígitos de 0–9. Para uma chave de comprimento n, ela escolhe n caracteres desse conjunto, um de cada vez.

Cada caractere vem da API Web Crypto do navegador, especificamente de crypto.getRandomValues(). Trata-se de um gerador de números aleatórios criptograficamente seguro (CSPRNG), diferentemente de Math.random() do JavaScript, que é previsível e inadequado para valores sensíveis à segurança.

Para escolher um caractere de maneira uniforme entre 62 opções a partir de um byte aleatório (256 valores possíveis), o gerador não pode simplesmente usar byte % 62. Como 256 não é divisível igualmente por 62, um módulo simples tornaria os primeiros caracteres do conjunto ligeiramente mais prováveis que os demais. A ferramenta evita isso usando amostragem por rejeição: descarta qualquer byte aleatório que causaria esse viés e gera outro em seu lugar. Assim, cada caractere da chave final tem uma chance igual e não enviesada de aparecer em cada posição.

Como gerar uma chave de API

  1. Informe um comprimento de chave entre 8 e 128 caracteres ou mantenha o padrão de 32. Um número fora desse intervalo é sinalizado, e o comprimento permitido mais próximo é usado.
  2. Clique em "Generate". A chave aparece em uma caixa de texto, criada inteiramente no navegador. Clicar na caixa seleciona a chave inteira.
  3. Clique em "Copy" para copiar a chave para a área de transferência. Alguns navegadores pedem permissão na primeira vez.
  4. Clique em "Regenerate" para produzir uma nova chave com o mesmo comprimento ou em "Reset" para limpar a chave e retornar ao comprimento padrão de 32.

Abaixo da chave, a ferramenta mostra três valores: o comprimento da chave em caracteres, o tamanho do conjunto de caracteres (sempre 62) e a entropia em bits.

Nenhuma chave é enviada a um servidor, registrada ou armazenada. A geração ocorre com código JavaScript local, portanto uma verificação da atividade de rede do navegador durante a geração não mostra solicitações de saída.

Como calcular o número de chaves possíveis

O número de chaves diferentes que um determinado comprimento pode produzir segue uma fórmula simples:

N=cnN = c^{n}

em que N é o número de chaves possíveis, c é o tamanho do conjunto de caracteres e n é o comprimento da chave.

O tamanho do conjunto de caracteres é sempre 62 para esta ferramenta. Para o comprimento padrão de 32:

N = 62³² ≈ 2,27 × 10⁵⁷

Esse número também é expresso como entropia, medida em bits, usando a fórmula:

H=n×log⁡2cH = n \times \log_{2} c

em que H é a entropia em bits.

Para uma chave de 32 caracteres: 32 × log₂(62) ≈ 32 × 5,95 ≈ 190,5 bits.

Exemplo prático: tempo para tentar todas as chaves

Suponha que um invasor pudesse testar um bilhão (10⁹) de chaves por segundo, uma taxa irrealisticamente alta para qualquer sistema real. Tentar todas as chaves possíveis de 32 caracteres levaria:

2,27 × 10⁵⁷ ÷ 10⁹ = 2,27 × 10⁴⁸ segundos ≈ 7,2 × 10⁴⁰ anos

Para comparação, o universo tem aproximadamente 1,4 × 10¹⁰ anos. Uma busca por força bruta em todas as chaves possíveis não é uma ameaça prática nesse comprimento. Chaves mais curtas reduzem esse número rapidamente: uma chave de 8 caracteres tem apenas 62⁸ ≈ 2,18 × 10¹⁴ valores possíveis, que um computador rápido poderia testar em questão de dias.

Por que os aplicativos usam chaves de API

As chaves de API dão a um serviço uma maneira simples de identificar qual aplicativo está fazendo uma solicitação. Isso é relevante por alguns motivos.

Autenticação. Um servidor pode rejeitar solicitações que chegam sem uma chave válida, bloqueando a maior parte do uso indevido casual.

Rastreamento de uso. Como cada cliente pode ter uma chave diferente, um serviço pode medir quanto cada um está usando e aplicar limites de taxa separados por chave.

Revogação. Uma única chave comprometida pode ser desativada sem afetar nenhum outro cliente, pois cada chave é independente.

As chaves de API são mais simples de implementar que o OAuth 2,0, um padrão de autenticação baseado em tokens temporários renovados automaticamente. O OAuth é adequado para serviços públicos que lidam com dados pessoais de usuários. As chaves de API são comuns em ferramentas internas, scripts e chamadas entre serviços, nas quais uma credencial de longa duração é aceitável.

Práticas de segurança para chaves de API

Algumas práticas reduzem o risco de vazamento de uma chave:

  • Não armazene chaves no código-fonte. É difícil apagar o histórico do controle de versão, e repositórios públicos são verificados constantemente em busca de credenciais expostas. Em vez disso, armazene as chaves em variáveis de ambiente ou em um gerenciador de segredos.
  • Alterne as chaves periodicamente. Substituir uma chave a cada poucos meses limita por quanto tempo uma chave vazada continuará útil para um invasor.
  • Conceda à chave apenas o acesso mínimo necessário. Uma chave que apenas lê dados não deve também poder gravá-los ou excluí-los.
  • Observe atividades incomuns, como um aumento repentino nas solicitações de uma chave.

Limitações

Esta ferramenta não mantém um registro das chaves que gerou, portanto não pode garantir que uma chave nunca tenha sido produzida antes. A chance de duas chaves aleatórias de 32 caracteres coincidirem é de aproximadamente 1 em (2,5 cm) 2,27 × 10⁵⁷, o que é suficientemente próximo de zero para o uso comum, mas sistemas que precisam de uma garantia absoluta de exclusividade, como chaves primárias de banco de dados, devem verificar novos valores em relação aos já existentes em um servidor.

O conjunto de caracteres é fixo e inclui letras maiúsculas, letras minúsculas e dígitos. Ele não inclui símbolos como ! ou -, o que mantém as chaves fáceis de colar na maioria das URLs, cabeçalhos e arquivos de configuração sem necessidade de escape.

Dúvidas frequentes

O que é um gerador de chaves de API?

É uma ferramenta que produz sequências aleatórias para uso como credenciais de autenticação entre aplicativos de software. Esta ferramenta cria chaves de 8 a 128 caracteres, escolhidos entre 62 caracteres possíveis, usando o gerador de números aleatórios criptograficamente seguro do navegador.

Uma chave desta ferramenta é segura o suficiente para uso em produção?

A aleatoriedade em si é criptograficamente segura. A segurança geral também depende de como a chave é armazenada e transmitida depois: nunca a inclua no controle de versão, sempre a envie por HTTPS e alterne-a regularmente.

Que comprimento devo escolher?

O padrão de 32 caracteres oferece aproximadamente 2,27 × 10⁵⁷ combinações possíveis, muito mais do que qualquer tentativa realista de força bruta poderia testar. Chaves mais curtas, como as de 16 caracteres, podem ser adequadas para ferramentas internas de baixo risco. Chaves muito longas acrescentam pouca proteção, mas são mais difíceis de armazenar e colar.

Posso definir um comprimento personalizado?

Sim. O campo de comprimento aceita qualquer número inteiro de 8 a 128. O conjunto de caracteres em si (A–Z, a–z, 0–9) permanece fixo.

A ferramenta armazena ou transmite as chaves que gera?

Não. Cada chave é gerada com JavaScript local no navegador. Nada é enviado a um servidor, registrado ou salvo.

Qual é a diferença entre uma chave de API e um token OAuth?

Uma chave de API é uma credencial de longa duração que permanece válida até ser revogada. Um token OAuth expira automaticamente após um período definido e pode ser atualizado sem a participação direta do usuário. O OAuth é adequado para serviços públicos que lidam com dados pessoais; as chaves de API são adequadas para usos mais simples, internos ou de desenvolvimento.

Quais navegadores são compatíveis com esta ferramenta?

Qualquer navegador que ofereça a API Web Crypto, o que inclui todas as versões do Chrome, Firefox, Safari, Edge e Opera lançadas na última década. Se essa API não estiver disponível, a ferramenta exibirá uma mensagem de erro. Ela nunca usa Math.random() como alternativa, pois esse método não é seguro.