Générateur de clés API aléatoires

Générez des clés côté serveur avec les fonctions aléatoires cryptographiquement sûres de PHP. Choisissez le format hexadécimal, base64url, alphanumérique ou UUIDv4, demandez 8 à 128 caractères aléatoires et ajoutez éventuellement un préfixe comme sk_live_. Les réglages et le préfixe sont envoyés au serveur, puis les valeurs générées reviennent sur cette page.

Comment générer une clé API

  1. 1

    Choisissez la longueur de sortie

    Réglez la longueur sur 8 à 128 caractères aléatoires. Un UUIDv4 compte toujours 36 caractères ; ce réglage est donc désactivé.

  2. 2

    Choisissez le format

    Utilisez le format hexadécimal, base64url, alphanumérique ou UUIDv4.

  3. 3

    Ajoutez un préfixe si vous le souhaitez

    Un préfixe comme sk_test_ vous aide à repérer les clés divulguées dans les journaux et le scan GitHub.

  4. 4

    Générez et copiez

    Cliquez sur régénérer jusqu'à obtenir une forme de clé qui vous plaît ; copiez et stockez-la dans votre gestionnaire de secrets.

Pourquoi utiliser un CSPRNG

PHP génère les octets aléatoires sur le serveur avec random_bytes() et choisit les caractères alphanumériques avec random_int(). Ces deux fonctions sont conçues pour produire un aléa cryptographiquement sûr. La génération nécessite donc une requête vers ce site et ne s’effectue pas uniquement dans le navigateur.

Fiche de triche sur l’encodage

Format Caractères de sortie Réglage de longueur
Hexadécimal 0-9 a-f 8 à 128 caractères
Alphanumérique 0-9 A-Z a-z 8 à 128 caractères
Base64url A-Z a-z 0-9 - _ 8 à 128 caractères
UUIDv4 Chiffres hexadécimaux et tirets 36 caractères fixes

Conseils de dimensionnement

  • Une valeur hexadécimale de 32 caractères contient 128 bits aléatoires.
  • Une valeur alphanumérique ou base64url de 22 caractères contient environ 131 à 132 bits aléatoires.
  • Un UUIDv4 contient 122 bits aléatoires, car les champs de version et de variante sont imposés.

Conseils opérationnels

  • Stockez les clés hachées dans la base de données (par exemple, SHA-256), montrez-les une fois à la création, et ne conservez que le hachage.
  • Préfixez les clés par environnement : sk_live_ contre sk_test_.
  • Effectuez la rotation en émettant une nouvelle clé avant de révoquer l’ancienne pour éviter les interruptions de service.

Questions fréquentes

Chaque caractère hexadécimal représente 4 bits : 32 caractères contiennent donc 128 bits aléatoires. Un UUIDv4 mesure aussi 128 bits, mais seuls 122 sont aléatoires, car les champs de version et de variante sont imposés.

Non. Hachez-la avec SHA-256 ou argon2 avant de la sauvegarder. Lorsqu’un appelant API présente la clé, hachez ce qu’il a envoyé et comparez. Si votre base de données fuit, l’attaquant n’obtient que des hachages.

Oui. Le préfixe est limité à 64 caractères et placé avant la partie aléatoire. Gardez-le court et réservez-le au type de clé ou à l’environnement.

Le site le génère sur le serveur avec random_bytes() et random_int() de PHP. Les réglages et le préfixe facultatif sont envoyés au serveur.

Outils similaires

Outil disponible dans d’autres langues