Generador de claves secretas de matraz

Flask Secret Key Generator: generado en su dispositivo, nunca transmitido.

Flask SECRET_KEY

Paste into your .env:

 

Esto produce 64 caracteres hexadecimales (32 bytes aleatorios), que es exactamente lo que la documentación de Flask recomienda generar con secrets.token_hex(32). Proviene de la fuente aleatoria criptográfica de su navegador y nunca se envía a ninguna parte.

Preguntas frecuentes

¿Es seguro generar una clave secreta en un sitio web?

Está aquí, porque no se transmite nada. La clave la produce crypto.getRandomValues ​​dentro de su propio navegador (el mismo generador criptográfico que utiliza su sistema operativo) y nunca toca la red. Puedes desconectarte de internet y esta página sigue funcionando, que es la forma más sencilla de comprobarlo.

¿Qué se rompe si mi Flask SECRET_KEY tiene una fuga?

Las cookies de sesión en Flask están firmadas, no cifradas, con esta clave. Cualquiera que lo tenga puede leer el contenido de la sesión y crear una sesión válida para cualquier usuario; por lo tanto, trate una fuga como una omisión de autenticación completa y gírela inmediatamente.

¿Debo utilizar una clave diferente para cada entorno?

Sí. El desarrollo, la puesta en escena y la producción deben tener cada uno su propia clave. Compartir uno significa que una filtración en cualquier lugar compromete en todas partes y permite que un token acuñado en la puesta en escena se reproduzca en producción.

¿Dónde se debe guardar la clave?

En una variable de entorno o en un gestor de secretos, nunca en control de código fuente. Agregue su archivo .env a .gitignore antes de la primera confirmación: una vez que un secreto está en el historial de git, eliminarlo más tarde no lo libera y se debe rotar la clave.

¿Funciona esto en Windows, Mac, iPhone y Android?

Sí. Se ejecuta en cualquier navegador moderno en Windows, Mac, Linux, iPhone y Android sin necesidad de instalar nada y sin necesidad de una cuenta. Se admiten Chrome, Edge, Firefox y Safari.