สร้าง token ที่ปลอดภัย
สร้างค่า session/API/CSRF คัดลอกรายงาน token ที่ปลอดภัย เทียบ hash และเลือก identifier ให้เหมาะ
สร้าง token สุ่มแบบ hex, Base64 และ URL-safe สำหรับ secret ทดสอบ nonce และการเข้าถึงชั่วคราว
อินพุต / ผลลัพธ์
อินพุต ผลลัพธ์ และการคัดลอกอยู่ในพื้นที่หลักนี้ ตัวอย่างและรายการตรวจอยู่ด้านล่าง
เซสชันในเครื่อง
สถานะอินพุตเก็บไว้เฉพาะในเบราว์เซอร์นี้ เพื่อกู้คืนงานล่าสุดได้โดยไม่ต้องมีบัญชี
เปิดตัวอย่าง รายการตรวจ และเครื่องมือที่เกี่ยวข้องหลังจบขั้นตอนอินพุต/ผลลัพธ์หลัก
สร้าง token ที่ปลอดภัย
สร้างค่า session/API/CSRF คัดลอกรายงาน token ที่ปลอดภัย เทียบ hash และเลือก identifier ให้เหมาะ
สร้าง handoff รหัสผ่านที่ปลอดภัย
สร้างรหัสผ่านหรือ passphrase คัดลอกรายงานที่ไม่มีค่า secret แล้วเลือก token และ hash ให้เหมาะ
สร้างรหัสผ่านหรือ passphrase แล้วคัดลอกรายงานโดยไม่เปิดค่า secret
ใช้ random token สำหรับ API, session, CSRF หรือ webhook secret แทนการใช้รหัสผ่านซ้ำ
ใช้ hash หรือ HMAC เฉพาะ checksum และ signature ไม่ใช่การเก็บรหัสผ่าน
ก่อนคัดลอก
กรณีผิดพลาดที่พบบ่อย
เครื่องมือที่เกี่ยวข้อง
คู่มือ
เปิดตัวอย่าง รายการตรวจ และเครื่องมือที่เกี่ยวข้องหลังจบขั้นตอนอินพุต/ผลลัพธ์หลัก
32 bytes URL-safe session token48 bytes hex API key seed24 bytes URL-safe CSRF tokenตัวอย่าง token
ตรวจ entropy ความยาวที่ encode ความปลอดภัย URL และจุดประสงค์ก่อนคัดลอก secret
ประมาณ entropy
256 bits
แข็งแรงมาก
ความยาว encode
0
จุดประสงค์
Session หรือ refresh token
ปลอดภัยสำหรับ URL
ใช่
Padding
ไม่เกี่ยวข้อง
สร้างในเครื่อง
ใช่
รายงาน random token
คัดลอกรายงาน handoff ที่ปลอดภัยโดยไม่ใส่ค่า token ที่สร้าง
รูปแบบ
Hex
ไบต์
32
ประมาณ entropy
256 bits
ความยาว encode
0
จุดประสงค์
Session หรือ refresh token
ปลอดภัยสำหรับ URL
ใช่
Padding
ไม่เกี่ยวข้อง
รวม token
ไม่ รวมเฉพาะ metric, format และจุดประสงค์ของ token
Checklist การจัดการ secret
# รายงาน random token
- ตรวจเมื่อ: เวลา copy ใน browser
- รูปแบบ: Hex
- ไบต์: 32
- ประมาณ entropy: 256 bits
- ความยาว encode: 0
- จุดประสงค์: Session หรือ refresh token
- ปลอดภัยสำหรับ URL: ใช่
- Padding: ไม่เกี่ยวข้อง
- รวม token: ไม่ รวมเฉพาะ metric, format และจุดประสงค์ของ token
## บันทึกตรวจสอบ
- สร้างในเครื่องด้วย crypto ของเบราว์เซอร์ ควรเก็บ secret จริงใน secret manager หรือ password manager
## Checklist การจัดการ secret
- เก็บ production secret ใน secret manager หรือ password manager ก่อนแชร์ access
- จดว่า token ใช้ที่ไหนเพื่อ rotate หรือ revoke ภายหลัง
- ใช้รูปแบบ URL-safe กับ link, cookie, header และ path segment
- อย่าวาง production token ใน log, ticket, analytics หรือ screenshot
- ใช้ UUID เป็น identifier เท่านั้น และใช้ random token เป็น secretผลลัพธ์พร้อมคัดลอก
ผลลัพธ์จะแสดงที่นี่