Pembuat Kunci Rahasia Flask
Flask Secret Key Generator — dibuat di perangkat Anda, tidak pernah dikirimkan.
Paste into your .env:
Ini menghasilkan 64 karakter hex — 32 byte acak — persis seperti yang direkomendasikan oleh dokumentasi Flask untuk dibuat dengan secret.token_hex(32). Itu berasal dari sumber acak kriptografi browser Anda dan tidak pernah dikirim ke mana pun.
Pertanyaan yang Sering Diajukan
Apakah aman untuk membuat kunci rahasia di situs web?
Itu ada di sini karena tidak ada yang ditransmisikan. Kuncinya dihasilkan oleh crypto.getRandomValues di dalam browser Anda sendiri — generator kriptografi yang sama yang digunakan sistem operasi Anda — dan tidak pernah menyentuh jaringan. Anda dapat memutuskan sambungan dari internet dan halaman ini masih berfungsi, yang merupakan cara paling sederhana untuk membuktikannya.
Apa yang rusak jika Flask SECRET_KEY saya bocor?
Cookie sesi di Flask ditandatangani, bukan dienkripsi, dengan kunci ini. Siapa pun yang memegangnya dapat membaca konten sesi dan membuat sesi yang valid untuk pengguna mana pun — jadi perlakukan kebocoran sebagai bypass autentikasi penuh dan segera putar.
Haruskah saya menggunakan kunci berbeda untuk setiap lingkungan?
Ya. Pengembangan, pementasan, dan produksi masing-masing harus memiliki kuncinya sendiri. Berbagi satu berarti kebocoran di mana pun akan membahayakan di mana pun, dan hal ini memungkinkan token yang dicetak dalam pementasan diputar ulang terhadap produksi.
Di mana kuncinya harus disimpan?
Dalam variabel lingkungan atau manajer rahasia, tidak pernah dalam kendali sumber. Tambahkan file .env Anda ke .gitignore sebelum komit pertama — setelah sebuah rahasia ada dalam riwayat git, menghapusnya nanti tidak akan menghilangkan kebocorannya, dan kuncinya harus diputar.
Apakah ini berfungsi di Windows, Mac, iPhone, dan Android?
Ya. Ini berjalan di browser modern apa pun di Windows, Mac, Linux, iPhone, dan Android tanpa perlu menginstal apa pun dan tidak memerlukan akun. Chrome, Edge, Firefox dan Safari semuanya didukung.