# Sicherer Zufallsgenerator

Erzeugt kryptografisch sicheres Zufallsschlüsselmaterial nach Entropie-Budget — fordern Sie N Bits Entropie an und erhalten Sie hex/base64/base64url. Unterstützt auch Strings mit eigenem Alphabet über crypto.randomInt (internes Rejection-Sampling, kein Modulo-Bias). Für jedes Secret/Schlüssel/Token nutzen Sie dies statt Math.random-basierter Tools.

> Kanonische Seite: https://elysiatools.com/de/tools/secure-random-generator

- **Kategorie:** Security

- **Schlagwörter:** Zufall, sicherer Zufall, CSPRNG, Schlüssel, Erzeugung, Entropie, hex, base64, Sicherheit

## Überblick

Dieses Tool erzeugt **kryptografisch sicheres Zufallsschlüsselmaterial**. Anders als die bestehenden Zufallsstring- und Passwortgeneratoren (die `Math.random()` nutzen und für Secrets ungeeignet sind), ist dieses Tool entropiegesteuert und CSPRNG-basiert.

**Entropiegesteuerter Input.** Sie geben eine Zielentropie in *Bits* an (Standard 256, Schritt 8) — die gewünschte Sicherheit — und das Tool leitet die Bytezahl (`bytes = ceil(bits/8)`) für Sie ab. Das ist das richtige mentale Modell für Schlüssel: Ein JWT-HS256-Secret braucht 256 Bits Entropie unabhängig davon, wie viele Zeichen es darstellen. Denken Sie nicht „wie viele Zeichen", sondern „wie viel Sicherheit".

**Zwei Ausgabezweige:**

1. **Byte-Kodierung** (Standard — Eigenes Alphabet leer lassen). Erzeugt `ceil(entropyBits/8)` Zufallsbytes mit `crypto.randomBytes()` und zeigt dasselbe Material in **drei Kodierungen nebeneinander** — hex, base64, base64url — damit Sie die kopieren, die Ihr Konsument erwartet. Jedes Byte liefert 8 Bits Entropie, daher entspricht die gelieferte Entropie immer der Anforderung.

2. **Eigenes Alphabet** (Eigenes Alphabet ausfüllen). Sampelt `crypto.randomInt(Alphabetgröße)` pro Zeichen — internes Rejection-Sampling von Node, **ohne Modulo-Bias**, ohne manuelle Rejection-Schleife. Die tatsächliche Entropie ist `Länge × log₂(Alphabetgröße)` und kann *geringer* sein als angefordert (z. B. 32-Symbol-Alphabet × 10 Zeichen = 50 Bits, nicht 256); das Tool warnt in Rot, wenn dies passiert, denn ein kurzer String mit eigenem Alphabet kann deutlich schwächer sein, als er wirkt.

**Warum drei Kodierungen nebeneinander?** Ein 256-Bit-Schlüssel sind 64 Hex-Zeichen, ~44 base64 oder 43 base64url. Verschiedene Systeme erwarten verschiedene Formate; alle drei zu zeigen lässt Sie korrekt wählen ohne erneut auszuführen.

Anwendungsfälle: AES-256-Schlüssel, HMAC-Schlüssel, JWT-Signing-Secrets, API-Keys, Session-Secrets, jeder Wert, den ein Angreifer nicht erraten darf. `crypto.randomBytes()` und `crypto.randomInt()` ziehen aus dem OS-CSPRNG — niemals `Math.random()`.

## Eingaben

- **Entropie (Bits)** (number): e.g. 256
- **Ausgabekodierung** (select)
- **Eigenes Alphabet (optional)** (text): e.g. abcdefghijklmnopqrstuvwxyz (leave empty for byte encoding)
- **Eigene Länge** (number): e.g. 32
- **Anzahl** (number): e.g. 1

## Wann verwenden

- Wenn Sie kryptografisch sichere Schlüssel wie AES-256- oder HMAC-Schlüssel generieren müssen, die resistent gegen Brute-Force-Angriffe sind.
- Wenn Sie JWT-Signing-Secrets oder Session-Secrets mit einer exakt definierten Entropie in Bits benötigen.
- Wenn Sie API-Keys oder Token mit einem benutzerdefinierten Alphabet ohne Modulo-Bias erstellen möchten.

## Funktionsweise

- Sie legen die gewünschte Zielentropie in Bits fest, woraus das Tool automatisch die benötigte Anzahl an Bytes ableitet.
- Bei der Standard-Byte-Kodierung generiert das Tool über die CSPRNG-Funktion crypto.randomBytes Zufallsdaten und gibt diese zeitgleich als Hexadezimal-, Base64- und Base64url-String aus.
- Bei Verwendung eines eigenen Alphabets zieht das Tool Zeichen mittels crypto.randomInt und warnt Sie, falls die tatsächliche Entropie unter den angeforderten Wert fällt.

## Anwendungsfälle

- Erstellung von hochsicheren 256-Bit-HMAC- und AES-Schlüsseln für Verschlüsselungsverfahren.
- Generierung von URL-sicheren Session-Tokens mittels Base64url-Kodierung.
- Erzeugung von API-Schlüsseln mit eingeschränktem Zeichensatz unter Einhaltung von Entropie-Warnungen.

## Häufig gestellte Fragen

### Warum sollte ich dieses Tool statt Math.random() nutzen?

Math.random() ist nicht kryptografisch sicher. Dieses Tool nutzt CSPRNG-Methoden des Betriebssystems, die für sicherheitskritische Secrets zwingend erforderlich sind.

### Was bedeutet Entropie in Bits bei der Schlüsselgenerierung?

Sie gibt die informationstheoretische Stärke des Schlüssels an. Ein 256-Bit-Entropie-Schlüssel bietet maximalen Schutz gegen Brute-Force-Angriffe.

### Warum werden mir drei Kodierungen gleichzeitig angezeigt?

Hex, Base64 und Base64url sind unterschiedliche Darstellungen desselben Schlüssels. Sie können direkt das Format kopieren, das Ihre Anwendung erwartet.

### Was ist ein Modulo-Bias und wie wird er verhindert?

Ein Modulo-Bias verzerrt die Gleichverteilung von Zeichen. Das Tool verhindert dies bei benutzerdefinierten Alphabeten durch internes Rejection-Sampling via crypto.randomInt.

### Warum erhalte ich eine rote Warnung bei benutzerdefinierten Alphabeten?

Die Warnung erscheint, wenn die Kombination aus String-Länge und Alphabet-Größe weniger Entropie liefert als die von Ihnen angeforderte Bit-Zahl.

## Ähnliche Tools

- [Ed25519 / X25519 Generator und Signaturpruefer](https://elysiatools.com/de/tools/ed25519-x25519-keygen-signature-verifier): Erzeugt Ed25519- oder X25519-Schluessel und unterstuetzt Ed25519-Signatur und -Pruefung
- [Text-Hash-Generator](https://elysiatools.com/de/tools/text-hash-generator): Berechnet MD5, SHA-1, SHA-256, SHA-512 und CRC-32 beliebigen Texts auf einmal. Liefert Hex und Base64 über die UTF-8-Kodierung.
- [Generator für digitale Signaturen](https://elysiatools.com/de/tools/digital-signature-generator): Signiert eine Nachricht mit einem privaten Schlüssel oder verifiziert eine Signatur mit einem öffentlichen Schlüssel — unterstützt RSA-PSS (SHA-256), ECDSA (P-256) und Ed25519. Rein lokale Kryptografie (Node crypto.createSign/createVerify), kein Netz. Fügen Sie einen PEM-Schlüssel ein zum Signieren oder Verifizieren einer base64-Signatur. Dieses Tool signiert/verifiziert; es generiert keine Schlüsselpaare.
- [PKCE Code Verifier & Challenge Generator](https://elysiatools.com/de/tools/pkce-code-verifier-generator): Erzeugt, validiert und verifiziert OAuth2-/OIDC-PKCE (RFC 7636) Code-Verifier-/Challenge-Paare. Drei Modi: (1) ein frisches Paar aus kryptografisch sicheren Zufallsbytes (256/384/512/768 Bit) erzeugen, (2) einen eigenen Verifier gegen den RFC prüfen — Länge (43–128), Zeichensatz \[A-Za-z0-9-._~\] und ≥256 Bit Entropie, und (3) ein Paar verifizieren durch Neuberechnung von BASE64URL(SHA256(verifier)). Optional werden die vollständige Autorisierungs-URL und der Token-Austausch-Body gebaut. Ergänzt den generischen Nonce-Generator (der nur das Paar ausgibt) um RFC-Konformitäts-Audit und Paar-Verifikation.
- [RSA Verschlüsseln / Entschlüsseln](https://elysiatools.com/de/tools/rsa-encrypt-decrypt): Verschlüsselt Text mit einem öffentlichen RSA-Schlüssel oder entschlüsselt den Geheimtext mit dem passenden privaten Schlüssel, mit OAEP-Padding (SHA-1 oder SHA-256). Lange Nachrichten werden blockweise verarbeitet. Schlüssel und Daten bleiben lokal. PKCS#1 v1.5 wird bewusst nicht angeboten (Node deaktiviert es für die Entschlüsselung wegen Bleichenbacher-Angriffen).
- [CRC32-Prüfsumme](https://elysiatools.com/de/tools/crc32-checksum): Berechnet die CRC32-Prüfsumme (IEEE-802.3-Polynom) für Text oder Bytes. Ausgabe als Hex, Dezimal oder Binär. Akzeptiert Klartext (UTF-8) oder Bytes über Hex/Base64.
- [Data-URI-Generator](https://elysiatools.com/de/tools/data-uri-generator): Konvertiert Dateien in Data URIs (Base64 oder prozent-kodiert), um Bilder, Schriftarten und Ressourcen direkt in HTML, CSS oder Markdown einzubetten
- [Hash-Algorithmus-Vergleich](https://elysiatools.com/de/tools/hash-algorithm-comparator): Hasht dieselbe Eingabe mit MD5, SHA-1, SHA-256, SHA-512, BLAKE2b und BLAKE3 und vergleicht sie: Ausgabelänge, Hex/Base64-Digest, Sicherheitsstatus (gebrochen/modern) und relatives Geschwindigkeits-Benchmark. Gut für Lehre, Algorithmuswahl und Prüfsummenkontrolle.

## Beispiele

- [MP3 Audio-Beispiele ohne Urheberrechte](https://elysiatools.com/de/samples/mp3-samples): Sammlung urheberrechtsfreier Audio-Beispiele zum Testen und Entwickeln, einschließlich Naturklänge, Meditationsmusik und Umgebungsgeräusche
- [Android Java Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/android-image-processing-java): Android Java Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung
- [Android Kotlin Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/android-image-processing-kotlin): Android Kotlin Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung
- [Web Python Bildverarbeitung Beispiele](https://elysiatools.com/de/samples/web-image-processing-python): Web Python Bildverarbeitungsbeispiele mit PIL/Pillow einschließlich Lesen, Speichern, Skalieren und Formatkonvertierung

## Verwandte Inhalte

- [Token-, Sitzungs- und 2FA-Workflow-Tools](https://elysiatools.com/de/hubs/token-session-and-2fa-workflows): Debuggen Sie echte Login-Flows mit PKCE- und Nonce-Generatoren, JWT- und JWK-Inspektion, HMAC-Pruefung, OTP- und TOTP-Tests sowie auth-tauglichen Identifikatoren in einem fokussierten Hub.
- [Textfall-, Encoding- und Normalisierungs-Konvertierungs-Tools](https://elysiatools.com/de/hubs/text-convert): Vergleichen Sie Textfall-Konvertierung, Zeichenbreiten-Konvertierung, Encoding-Konvertierung, Quoted-Printable-Verarbeitung und Inline-Textnormalisierung in einem Hub.
- [Text-Tools](https://elysiatools.com/de/hubs/text-utility): Entdecken Sie 33 text-Tools für utility-Workflows und vergleichen Sie ähnliche Utilities schnell.
- [Textanalyse-, Lesbarkeits- und Inhaltsinspektions-Tools](https://elysiatools.com/de/hubs/text-analyze): Vergleichen Sie Textstatistik, Spracherkennung, Lesbarkeitsbewertung, Sentimentanalyse, Moderationsprüfung und Musteranalyse in einem Hub.
