# Nonce- und Token-Generator

Erzeugt kryptografisch sichere Einweg-Token für Web-Sicherheitsszenarien — CSRF-Token, OAuth/OIDC-State-Parameter, Session-Nonces und PKCE code_verifier/code_challenge (S256). Nutzt crypto.randomBytes, niemals Math.random.

> Kanonische Seite: https://elysiatools.com/de/tools/nonce-generator

- **Kategorie:** Security

- **Schlagwörter:** nonce, CSRF, OAuth, state, PKCE, Token, Session, Sicherheit

## Überblick

Dieses Tool erzeugt **Einweg-Token mit hoher Entropie** für spezifische Web-Sicherheitsszenarien. Anders als ein generischer Zufallsstring-Generator wendet jedes Szenario automatisch die richtigen Konventionen an.

Szenarien:
- **CSRF-Token**: ein undurchsichtiger Token, der an die Benutzersitzung gebunden und mit zustandsändernden Anfragen (Formulare, AJAX) gesendet wird, um zu beweisen, dass die Anfrage von Ihrer eigenen Seite stammt.
- **OAuth/OIDC-State**: ein unerratbarer Wert, der an den Autorisierungsserver gesendet und beim Redirect-Callback validiert wird, wodurch die Antwort an diese Anfrage gebunden und Login-CSRF verhindert wird.
- **Session-Nonce**: ein einmaliger Zufallswert, der an eine Session gebunden ist, um das Wiederholen einer Anfrage zu verhindern.
- **PKCE Verifier + Challenge**: erzeugt einen `code_verifier` (clientseitig behalten) und leitet den `code_challenge = base64url(SHA256(verifier))` (an den Auth-Server gesendet) gemäß RFC 7636 ab, sodass ein geleakter Autorisierungscode ohne den Verifier nicht eingelöst werden kann. PKCE erzwingt base64url-Kodierung und eine Verifier-Länge von 32-96 Bytes (43-128 base64url-Zeichen).
- **Benutzerdefiniert**: ein generischer undurchsichtiger Hochentropie-Token für jedes Einweg-Szenario, das Sie definieren; die Bytelänge wird vom Nutzer gesteuert (8-128).

Optionen:
- **Bytelänge**: Entropie-Bytes. Für alle voreingestellten Szenarien auf 32 (256 Bits) fixiert; nur bei Benutzerdefiniert editierbar (8-128).
- **Kodierung**: base64url (URL-sicher, Standard für Web-Token), hex oder base64. Für PKCE auf base64url erzwungen.
- **Ablauf-Zeitstempel-Präfix hinzufügen**: stellt `base36(AblaufSekunden).token` voran, damit der Server abgelaufene Token zustandslos ablehnen kann (OWASP-empfohlenes Muster).
- **TTL (Sekunden)**: Gültigkeitsfenster, das vom Zeitstempel-Präfix verwendet wird.
- **Anzahl**: 1-50 Token gleichzeitig erzeugen.

Sicherheit: Zufall kommt von Nodes `crypto.randomBytes()` — niemals `Math.random()`. Die PKCE-Challenge nutzt SHA-256 via `crypto.createHash()`. Dieses Tool erzeugt nur Token-Material; es speichert oder validiert keine Token serverseitig.

## Eingaben

- **Szenario** (select)
- **Bytelänge** (number): e.g. 32
- **Kodierung** (select)
- **Ablauf-Zeitstempel-Präfix hinzufügen** (checkbox)
- **TTL (Sekunden)** (number): e.g. 300
- **Anzahl** (number): e.g. 1

## Wann verwenden

- Wenn Sie sichere CSRF-Token oder Session-Nonces für Webanwendungen generieren müssen.
- Bei der Implementierung von OAuth 2.0 oder OpenID Connect zur Absicherung des Redirect-Callbacks mittels State-Parametern.
- Zur Erstellung von PKCE-Verifiern und den dazugehörigen SHA-256-Challenges für mobile oder Single-Page-Apps.

## Funktionsweise

- Wählen Sie das gewünschte Sicherheitsszenario wie CSRF, OAuth-State, Session-Nonce oder PKCE aus.
- Passen Sie bei Bedarf die Bytelänge (Entropie), das Kodierungsformat (z. B. base64url) und die Anzahl der zu generierenden Token an.
- Aktivieren Sie optional ein Ablauf-Zeitstempel-Präfix (TTL), um Token serverseitig zustandslos validieren zu können.
- Generieren Sie die Token per Knopfdruck, basierend auf der sicheren Node.js-Funktion crypto.randomBytes.

## Anwendungsfälle

- Generierung von Testdaten für die Absicherung von REST-APIs gegen Cross-Site Request Forgery (CSRF).
- Erstellung von PKCE-Schlüsseln (Verifier und Challenge) für die Integration von OAuth-Diensten in Single-Page-Applications.
- Bereitstellung von zeitlich begrenzten Einweg-Tokens mit Ablauf-Präfix für zustandslose Passwort-Reset-Links.

## Häufig gestellte Fragen

### Wie unterscheidet sich dieser Generator von Math.random()?

Dieses Tool nutzt die kryptografisch sichere Funktion crypto.randomBytes, die echte Entropie bietet, während Math.random() vorhersagbar und unsicher ist.

### Was ist der Vorteil von base64url gegenüber normalem base64?

Base64url ersetzt URL-unsichere Zeichen wie '+' und '/' durch '-' und '_' und verzichtet auf Padding, was die Verwendung in HTTP-Headern und URLs erleichtert.

### Wie funktioniert das Ablauf-Zeitstempel-Präfix?

Es stellt dem Token einen Base36-kodierten Zeitstempel voran, wodurch der Server das Alter des Tokens direkt prüfen kann, ohne eine Datenbank abzufragen.

### Unterstützt das Tool PKCE-Spezifikationen?

Ja, es generiert einen code_verifier und berechnet daraus die SHA-256-basierte code_challenge gemäß RFC 7636.

### Werden die generierten Token auf dem Server gespeichert?

Nein, die Token-Generierung erfolgt rein clientseitig und es werden keine Daten gespeichert oder übertragen.

## Ähnliche Tools

- [Read-Along-Cue-Generator](https://elysiatools.com/de/tools/audio-read-along-cue-generator): Erstellt Satz- oder Wort-Level-Cues mit Zeitstempel aus Narrations-Audio und Skript für Karaoke-Lesen.
- [Moderner Generator für eindeutige IDs](https://elysiatools.com/de/tools/uid-generator): Erzeugt moderne Identifikatoren: ULID, NanoID, Snowflake und CUID2. Formate vergleichen, ULID-Zeitstempel dekodieren.
- [AGEX-Sicherer-Freigabehinweis](https://elysiatools.com/de/tools/agex-secure-share-note): Erstellt einen verstaendlichen Hinweis, wie Empfaenger ein AGEX-Bundle sicher entschluesseln und pruefen
- [Generator für digitale Signaturen](https://elysiatools.com/de/tools/digital-signature-generator): Signiert eine Nachricht mit einem privaten Schlüssel oder verifiziert eine Signatur mit einem öffentlichen Schlüssel — unterstützt RSA-PSS (SHA-256), ECDSA (P-256) und Ed25519. Rein lokale Kryptografie (Node crypto.createSign/createVerify), kein Netz. Fügen Sie einen PEM-Schlüssel ein zum Signieren oder Verifizieren einer base64-Signatur. Dieses Tool signiert/verifiziert; es generiert keine Schlüsselpaare.
- [HMAC Generator & Verifier](https://elysiatools.com/de/tools/hmac-generator-verifier): Berechnet eine HMAC-Signatur über Nachricht + Shared Secret mit SHA-1/SHA-2/SHA-3/BLAKE2 oder prüft eine eingehende Signatur (Vergleich in konstanter Zeit) mit Presets für Stripe / Slack / GitHub
- [JWK-Generator & Parser](https://elysiatools.com/de/tools/jwk-generator): Generiert JSON Web Keys (JWK) für RSA, EC (P-256/P-384/P-521/secp256k1) und OKP (Ed25519/Ed448/X25519/X448) oder parst einen bestehenden JWK zur Inspektion von Parametern, Fingerabdruck und Metadaten
- [Numerischer OTP-Generator](https://elysiatools.com/de/tools/otp-generator): Erzeugt kryptografisch sichere einmalige numerische Codes (SMS-/E-Mail-Verifizierung, Gewinnspielcodes, Event-PINs) mit konfigurierbarer Länge (3-10 Ziffern), Massenausgabe, optionalem Ausschluss mehrdeutiger Ziffern und Ablauf-Countdown. Nutzt crypto.randomInt, nicht Math.random.
- [PKCE Code Verifier & Challenge Generator](https://elysiatools.com/de/tools/pkce-code-verifier-generator): Erzeugt, validiert und verifiziert OAuth2-/OIDC-PKCE (RFC 7636) Code-Verifier-/Challenge-Paare. Drei Modi: (1) ein frisches Paar aus kryptografisch sicheren Zufallsbytes (256/384/512/768 Bit) erzeugen, (2) einen eigenen Verifier gegen den RFC prüfen — Länge (43–128), Zeichensatz \[A-Za-z0-9-._~\] und ≥256 Bit Entropie, und (3) ein Paar verifizieren durch Neuberechnung von BASE64URL(SHA256(verifier)). Optional werden die vollständige Autorisierungs-URL und der Token-Austausch-Body gebaut. Ergänzt den generischen Nonce-Generator (der nur das Paar ausgibt) um RFC-Konformitäts-Audit und Paar-Verifikation.

## Beispiele

- [Android Java Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/android-image-processing-java): Android Java Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung
- [Android Kotlin Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/android-image-processing-kotlin): Android Kotlin Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung
- [Web Python Bildverarbeitung Beispiele](https://elysiatools.com/de/samples/web-image-processing-python): Web Python Bildverarbeitungsbeispiele mit PIL/Pillow einschließlich Lesen, Speichern, Skalieren und Formatkonvertierung
- [Web Rust Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/web-image-processing-rust): Web Rust Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung

## Verwandte Inhalte

- [Token-, Sitzungs- und 2FA-Workflow-Tools](https://elysiatools.com/de/hubs/token-session-and-2fa-workflows): Debuggen Sie echte Login-Flows mit PKCE- und Nonce-Generatoren, JWT- und JWK-Inspektion, HMAC-Pruefung, OTP- und TOTP-Tests sowie auth-tauglichen Identifikatoren in einem fokussierten Hub.
- [Generatoren fur JSON-Schemas, Mock-Daten und API-Fixtures](https://elysiatools.com/de/hubs/json-generate): Gebundelte Werkzeuge fur JSON-Schema-Generierung, Aufbau von Mock-Payloads und Vorbereitung von API-Fixtures in einem Hub.
- [Generatoren fur CSS-Effekte, Paletten und Design-Tokens](https://elysiatools.com/de/hubs/design-generate): Gebundelte Werkzeuge fur CSS-Visualeffekte, Palettenaufbau und Design-Token-Generierung in einem Hub.
- [Generatoren fur druckbare PDF-Layouts und Vorlagen](https://elysiatools.com/de/hubs/pdf-generate): Gebundelte Werkzeuge fur druckbare PDF-Layout-Erzeugung und wiederverwendbare Dokumentvorlagen in einem Hub.
