不能直接用 math.random().tostring(16),因其生成的十六进制字符串长度不固定、含小数点和前导零;应使用 crypto.randombytes() 生成密码学安全的定长十六进制字符串。

为什么不能直接用 Math.random().toString(16)?
这行代码看似能生成十六进制字符串,但实际结果不可控:Math.random() 返回 0–1 之间的浮点数,转成十六进制后长度极不固定(比如 "0.8fabc"),还带小数点和前导零。你需要的是纯字母数字、定长、无前缀的字符串,比如 16 位或 32 位。
推荐做法:用 crypto 模块生成安全随机字节再转十六进制
Node.js 内置的 crypto 是唯一适合生产环境的方案——它生成密码学安全的随机数,且可精确控制字节数,进而得到确定长度的十六进制字符串。
注意:crypto.randomBytes(n) 生成 n 字节,每字节转成 2 位十六进制字符,所以若要生成 16 位 hex 字符串,应传入 8(因为 8 × 2 = 16);要 32 位,就传 16。
- 在 VSCode 中确保已打开一个 Node.js 项目(有
package.json或至少能运行node) - 新建一个
gen-hex.js文件,内容如下:
const crypto = require('crypto');
function randomHex(length) {
// length 是目标 hex 字符数,需转为字节数
const bytes = Math.ceil(length / 2);
return crypto.randomBytes(bytes).toString('hex').slice(0, length);
}
console.log(randomHex(16)); // 例如:'a3f9b1e7c4d8205f'
console.log(randomHex(32)); // 例如:'9e2d4a1f...'
运行命令:node gen-hex.js
关键点:slice(0, length) 是保险做法——当 length 为奇数(如 15)时,crypto.randomBytes(8) 生成 16 位 hex,取前 15 位即可,避免手动处理奇偶逻辑。
VSCode 中调试或快速执行的小技巧
不用每次都切终端输 node 命令,可以:
- 右键编辑器内 JS 文件 → 选择
Run Code(需安装 Code Runner 插件) - 或按
Ctrl+Shift+P→ 输入Tasks: Run Task→ 配置一个简单node ${file}任务 - 如果用 TypeScript,记得先编译,或改用
ts-node,但crypto在 TS 中无需额外声明,Node 14+ 自带类型
别用 require('crypto').randomFillSync 替代 —— 它需要预分配 Buffer,写法更啰嗦,且没明显优势。
常见错误:在浏览器环境误用 crypto
VSCode 本身是 Electron 应用,但你写的 JS 是在 Node 环境执行的,不是网页上下文。如果你不小心在 HTML + script 标签里试这段代码,会遇到 crypto is not defined 错误 —— 这说明你跑错环境了。确认终端里执行的是 node xxx.js,而不是用 Live Server 打开 HTML。
另一个坑:某些老旧 Node 版本(toString('hex') 的简洁写法,会返回 buffer 对象,必须显式调用 .toString('hex');现代版本(≥14)没问题。
真正要注意的其实是长度计算逻辑——字节数和 hex 位数的 2:1 关系,很容易算反,尤其当需求文档写“生成 24 位 token”时,别直接传 24 给 randomBytes。











