Generador de claves secretas de matraz
Flask Secret Key Generator: generado en su dispositivo, nunca transmitido.
Paste into your .env:
Esto produce 64 caracteres hexadecimales (32 bytes aleatorios), que es exactamente lo que la documentación de Flask recomienda generar con secrets.token_hex(32). Proviene de la fuente aleatoria criptográfica de su navegador y nunca se envía a ninguna parte.
Preguntas frecuentes
¿Es seguro generar una clave secreta en un sitio web?
Está aquí, porque no se transmite nada. La clave la produce crypto.getRandomValues dentro de su propio navegador (el mismo generador criptográfico que utiliza su sistema operativo) y nunca toca la red. Puedes desconectarte de internet y esta página sigue funcionando, que es la forma más sencilla de comprobarlo.
¿Qué se rompe si mi Flask SECRET_KEY tiene una fuga?
Las cookies de sesión en Flask están firmadas, no cifradas, con esta clave. Cualquiera que lo tenga puede leer el contenido de la sesión y crear una sesión válida para cualquier usuario; por lo tanto, trate una fuga como una omisión de autenticación completa y gírela inmediatamente.
¿Debo utilizar una clave diferente para cada entorno?
Sí. El desarrollo, la puesta en escena y la producción deben tener cada uno su propia clave. Compartir uno significa que una filtración en cualquier lugar compromete en todas partes y permite que un token acuñado en la puesta en escena se reproduzca en producción.
¿Dónde se debe guardar la clave?
En una variable de entorno o en un gestor de secretos, nunca en control de código fuente. Agregue su archivo .env a .gitignore antes de la primera confirmación: una vez que un secreto está en el historial de git, eliminarlo más tarde no lo libera y se debe rotar la clave.
¿Funciona esto en Windows, Mac, iPhone y Android?
Sí. Se ejecuta en cualquier navegador moderno en Windows, Mac, Linux, iPhone y Android sin necesidad de instalar nada y sin necesidad de una cuenta. Se admiten Chrome, Edge, Firefox y Safari.