Generador de claves secretas de Django

Generador de claves secretas de Django: generado en su dispositivo, nunca transmitido.

Django SECRET_KEY

Paste into your .env:

 

Esto genera una SECRET_KEY de 50 caracteres usando el mismo alfabeto que usa get_random_secret_key() de Django, por lo que lo que obtienes es indistinguible de ejecutar el comando de administración. Es producido por el CSPRNG de su navegador y nunca se transmite a ninguna parte.

Preguntas frecuentes

¿Es seguro generar una clave secreta en un sitio web?

Está aquí, porque no se transmite nada. La clave la produce crypto.getRandomValues ​​dentro de su propio navegador (el mismo generador criptográfico que utiliza su sistema operativo) y nunca toca la red. Puedes desconectarte de internet y esta página sigue funcionando, que es la forma más sencilla de comprobarlo.

¿Para qué usa Django SECRET_KEY?

Firma cookies de sesión, tokens de restablecimiento de contraseña, tokens CSRF y cualquier dato firmado que produzca su aplicación. Cualquiera que lo conozca puede crear una sesión e iniciar sesión como cualquier usuario, por lo que nunca debe comprometerse con el control de versiones ni compartirse entre la etapa de preparación y la producción.

¿Debo utilizar una clave diferente para cada entorno?

Sí. El desarrollo, la puesta en escena y la producción deben tener cada uno su propia clave. Compartir uno significa que una filtración en cualquier lugar compromete en todas partes y permite que un token acuñado en la puesta en escena se reproduzca en producción.

¿Dónde se debe guardar la clave?

En una variable de entorno o en un gestor de secretos, nunca en control de código fuente. Agregue su archivo .env a .gitignore antes de la primera confirmación: una vez que un secreto está en el historial de git, eliminarlo más tarde no lo libera y se debe rotar la clave.

¿Funciona esto en Windows, Mac, iPhone y Android?

Sí. Se ejecuta en cualquier navegador moderno en Windows, Mac, Linux, iPhone y Android sin necesidad de instalar nada y sin necesidad de una cuenta. Se admiten Chrome, Edge, Firefox y Safari.