Skąd pochodzi losowość?
Klucz API to długo żyjący sekret, często wpisany w konfigurację klienta na miesiące czy lata, więc jego odporność na odgadnięcie liczy się jeszcze bardziej niż w przypadku krótkotrwałego tokenu sesji.
To narzędzie pobiera materiał na klucz z fizycznej puli entropii Galactropy i formatuje go jako ciąg bezpieczny dla URL i nagłówków, gotowy do wstawienia w nagłówek Authorization czy sekret podpisujący webhooki.
⚠ Ostrzeżenie kryptograficzne
Nigdy nie osadzaj wygenerowanego klucza API bezpośrednio w JavaScripcie po stronie klienta ani w publicznym repozytorium; przechowuj go po stronie serwera i rotuj okresowo, tak jak każdy inny długo żyjący poświadczenie.