Flask秘密鍵ジェネレータ

Flask Secret Key Generator — デバイス上で生成され、送信されることはありません。

Flask SECRET_KEY

Paste into your .env:

 

これにより、64 個の 16 進文字 (32 ランダム バイト) が生成されます。これは、Flask ドキュメントが Secrets.token_hex(32) で生成することを推奨しているものとまったく同じです。これはブラウザの暗号化ランダム ソースから取得され、どこにも送信されることはありません。

よくある質問

Web サイトで秘密キーを生成するのは安全ですか?

何も伝わらないからここにある。キーは、オペレーティング システムが使用するものと同じ暗号ジェネレーターであるブラウザー内の crypto.getRandomValues によって生成され、ネットワークにはアクセスされません。インターネットから切断してもこのページは引き続き機能します。これがそれを証明する最も簡単な方法です。

Flask SECRET_KEY が漏れると何が壊れますか?

Flask のセッション Cookie は、このキーを使用して暗号化ではなく署名されます。これを保持している人は誰でも、セッションの内容を読み取り、任意のユーザーに対して有効なセッションを偽造できるため、リークを完全な認証バイパスとして扱い、すぐにローテーションします。

環境ごとに異なるキーを使用する必要がありますか?

はい。開発、ステージング、実稼働にはそれぞれ独自のキーが必要です。共有するということは、どこでもリークが発生し、どこでも侵害されることを意味し、ステージングで作成されたトークンが本番環境に対してリプレイされることになります。

キーはどこに保管する必要がありますか?

ソース管理ではなく、環境変数またはシークレット マネージャー内で。最初のコミットの前に、.env ファイルを .gitignore に追加します。シークレットが git 履歴に保存されると、後で削除しても漏洩は解除されず、キーをローテーションする必要があります。

これは Windows、Mac、iPhone、Android で動作しますか?

はい。 Windows、Mac、Linux、iPhone、Android 上の最新のブラウザで実行でき、何もインストールする必要はなく、アカウントも必要ありません。 Chrome、Edge、Firefox、Safari はすべてサポートされています。