قارورة مولد المفتاح السري

Flask Secret Key Generator — يتم إنشاؤه على جهازك، ولا يتم نقله مطلقًا.

Flask SECRET_KEY

Paste into your .env:

 

ينتج عن ذلك 64 حرفًا سداسيًا عشريًا - 32 بايت عشوائيًا - وهو بالضبط ما توصي وثائق Flask بإنشائه باستخدام Secrets.token_hex(32). فهو يأتي من المصدر العشوائي للتشفير في متصفحك ولا يتم إرساله إلى أي مكان على الإطلاق.

الأسئلة المتداولة

هل من الآمن إنشاء مفتاح سري على موقع ويب؟

ومن هنا، لأنه لا شيء ينتقل. يتم إنتاج المفتاح بواسطة crypto.getRandomValues ​​داخل المتصفح الخاص بك - نفس مولد التشفير الذي يستخدمه نظام التشغيل الخاص بك - ولا يلمس الشبكة أبدًا. يمكنك قطع الاتصال بالإنترنت وما زالت هذه الصفحة تعمل، وهذه أبسط طريقة لإثبات ذلك.

ما الذي ينكسر إذا تسربت قارورة SECRET_KEY الخاصة بي؟

ملفات تعريف الارتباط للجلسة في Flask موقعة، وليست مشفرة، باستخدام هذا المفتاح. يمكن لأي شخص يحمله قراءة محتويات الجلسة وتشكيل جلسة صالحة لأي مستخدم - لذا تعامل مع التسرب باعتباره تجاوزًا كاملاً للمصادقة وقم بتدويره على الفور.

هل يجب علي استخدام مفتاح مختلف لكل بيئة؟

نعم. يجب أن يكون لكل من التطوير والتدريج والإنتاج مفتاحه الخاص. إن مشاركة واحدة تعني أن التسريب في أي مكان يؤدي إلى التنازل في كل مكان، ويتيح إعادة تشغيل الرمز المميز الذي تم سكه في مرحلة الإنتاج.

أين يجب تخزين المفتاح؟

في متغير البيئة أو مدير الأسرار، وليس في التحكم بالمصادر أبدًا. أضف ملف .env إلى .gitignore قبل الالتزام الأول - بمجرد وجود سر في سجل git، فإن إزالته لاحقًا لا تؤدي إلى إلغاء تسريبه، ويجب تدوير المفتاح.

هل يعمل هذا على أنظمة Windows وMac وiPhone وAndroid؟

نعم. يتم تشغيله في أي متصفح حديث على أنظمة التشغيل Windows وMac وLinux وiPhone وAndroid دون الحاجة إلى تثبيت أي شيء ولا حاجة إلى حساب. يتم دعم كل من Chrome وEdge وFirefox وSafari.