Bu oluşturucu hakkında
Bu ön ayar, URL uyumlu yüksek entropili bir değer oluşturur. Bu bir geliştirici sırrıdır, kullanıcı şifresi değildir ve asla bu tarayıcıdan çıkmaz.
Bu ön ayar url-safe moduyla başlar ve her seferinde 10 bağımsız sonuç üretir. Görünür tüm ayarlar değiştirilebilir ve oluşturulan değerler PwdGen'e gönderilmez.
Ne zaman kullanılır
- Bu özel kullanım durumu için yeni bir kimlik bilgisi oluşturma
- Yeniden kullanılan veya zayıf bir şifreyi değiştirme
- Güvenli depolamadan önce yerel olarak değerler oluşturma
Alfabe boyutu, entropi ve kaba kuvvet varsayımları
Teorik entropi tavanı H = L × log2(A) olarak hesaplanır; burada L oluşturulan uzunluk ve A izin verilen karakter sayısıdır.
| Uzunluk | Alfabe | Arama alanı | Entropi tavanı | Saniyede 10 milyar tahminde ortalama |
|---|---|---|---|---|
| 64 | 64 | 6464 | 384.0 bit | 6.24e97 years |
Önemli: bunlar, tekdüze rastgele değerler için matematiksel tahminlerdir. Gerekli konumlar, kısıtlı sayılar, tekrarlanan şifreler, sözlük kalıpları, sızdırılmış kimlik bilgileri ve gerçek şifre karma maliyetleri sonucu önemli ölçüde değiştirebilir. Bu rakam bir güvenlik garantisi değildir.
JWT imzalama sırrı dağıtım kılavuzu
HS256 için en az 256 bit tekdüze rastgele anahtar malzemesi kullanın. HS384 ve HS512 farklı SHA-2 çıktı boyutları kullanır, ancak daha uzun bir algoritma seçmek zayıf doğrulama, sızdırılmış anahtarlar veya algoritma karışıklığı hatalarını onarmaz.
Eşdeğer terminal ve Node.js oluşturma
openssl rand -hex 32 import { randomBytes } from 'node:crypto';
const jwtSecret = randomBytes(32).toString('hex'); Depolama ve döndürme
- İmzalama anahtarlarını Git, ön uç paketleri, URL'ler, analitik ve uygulama günlüklerinin dışında tutun.
- Bir secret manager, Vault, KMS veya korumalı ortam değişkeni kullanın.
- Anahtarları döndürürken kontrollü bir kid stratejisi kullanın.
- Doğrulayıcıların yalnızca bir genel anahtar tutması gerektiğinde RS256 veya ES256'u seçin.
Hex, Base64 ve Base64URL kodlamalardır—şifreleme değil. Güvenlik, rastgele baytlardan ve imzalama anahtarının nasıl korunduğundan gelir.
Sonucu güvenli bir şekilde kullanma
- Hedefin mevcut şifre kurallarını kontrol edin
- Benzersiz bir sonuç kullanın ve varsa MFA'i etkinleştirin
- Kurtarma kodlarını şifreden ayrı olarak saklayın
Oluşturma ve gizlilik yöntemi
Ön ayar, rastgele seçim için tarayıcı Web Crypto API'i kullanır. Sonuçları yeniden oluşturmak, ayarları değiştirmek, seçmek ve kopyalamak, oluşturulan kimlik bilgilerini PwdGen'e göndermez. Şifre kırma süresi tahmincisi de yerel olarak çalışır ve bir tahmindir, garanti değildir.
Jwt Gizli Anahtar Oluşturucu FAQ
Bir HS256 JWT sırrı ne kadar uzun olmalıdır?
HS256 için en az 256 bit düzgün rastgele anahtar malzemesi kullanın. Bu sayfa, düzgün oluşturulduğunda daha büyük bir teorik arama alanı sağlayan 64 karakterlik Base64URL alfabe değeri oluşturur.
Bir JWT sırrı bir ortam değişkeninde mi saklanmalıdır?
Bir ortam değişkeni kaynak kodundan daha güvenlidir ancak yine de süreç incelemesi, günlükler veya dağıtım araçları yoluyla sızabilir. Üretim sistemleri için yönetilen bir gizli depo veya KMS tercih edilir.
RS256 veya ES256'i HMAC yerine ne zaman kullanmalıyım?
Doğrulayıcılar özel imzalama anahtarına sahip olmamalıysa veya birden çok hizmetin genel anahtar doğrulamasına ihtiyacı varsa asimetrik imzalama kullanın. Özel anahtarı koruyun ve kontrollü bir anahtar tanımlayıcı stratejisi ile anahtarları döndürün.