Generator kluczy SSH

Klucz publiczny (format authorized_keys)
Dalej

Wygeneruj parę kluczy SSH RSA bezpośrednio w przeglądarce. Wybierz rozmiar klucza (2048, 3072 lub 4096 bitów) oraz opcjonalny komentarz; narzędzie zapisuje klucz prywatny oraz klucz publiczny gotowy do wklejenia do ~/.ssh/authorized_keys. Wszystko działa w Twojej przeglądarce, więc żaden z kluczy nie opuszcza urządzenia. Aby uzyskać nowoczesny klucz Ed25519 lub zabezpieczyć klucz hasłem, uruchom ssh-keygen na własnym komputerze.

Jak wygenerować parę kluczy

  1. 1

    Wybierz rozmiar klucza

    RSA 3072 bity to zalecany wybór domyślny: silny i zgodny ze wszystkim. Wariant 2048 bitów jest szybszy i wciąż powszechnie akceptowany; 4096 bitów jest najbardziej zachowawczy, ale wolniejszy.

  2. 2

    Dodaj komentarz

    Zwykle `user@host` lub krótki opis. Jest dołączany do klucza publicznego, aby ułatwić jego rozpoznanie w plikach `authorized_keys`.

  3. 3

    Wygeneruj parę kluczy

    Klucze powstają w Twojej przeglądarce i nigdy nie są przesyłane. Większe rozmiary klucza wymagają nieco więcej czasu na obliczenia.

  4. 4

    Skopiuj lub pobierz

    Klucz prywatny w formacie PEM (`-----BEGIN RSA PRIVATE KEY-----`) oraz klucz publiczny w jednym wierszu (`ssh-rsa AAAA...`). Zachowaj klucz prywatny w tajemnicy.

Wybór rozmiaru klucza

Rozmiar klucza Szybkość Bezpieczeństwo Wybierz, gdy
RSA 2048 Szybki Wystarczające (odpowiednik 112 bitów) Chcesz najszybszego generowania
RSA 3072 Umiarkowany Silne (odpowiednik 128 bitów) To zalecany wybór domyślny dla większości
RSA 4096 Wolniejszy Bardzo silne, w większości przypadków przesada Chcesz zachowawczego, długowiecznego klucza

To narzędzie generuje klucze RSA, które akceptuje każdy serwer SSH. RSA 3072 odpowiada już symetrycznej sile 128 bitów, co w zupełności wystarcza na co dzień; 4096 jest większy i wolniejszy w generowaniu, nie będąc zauważalnie bezpieczniejszym.

Wolisz nowoczesny klucz Ed25519? Jest krótszy i szybszy niż RSA, ale nie powstaje tutaj. Utwórz go na własnym komputerze poleceniem ssh-keygen -t ed25519.

Co otrzymujesz

Narzędzie generuje dwa bloki tekstu, oba tworzone w Twojej przeglądarce:

  • Klucz prywatny w formacie PEM, zaczynający się od -----BEGIN RSA PRIVATE KEY-----. Zachowaj go w tajemnicy i nigdy nie udostępniaj. Jest generowany bez hasła; aby go zaszyfrować, dodaj hasło lokalnie poleceniem ssh-keygen -p -f id_rsa.
  • Klucz publiczny w jednym wierszu, w formacie authorized_keys OpenSSH:
ssh-rsa AAAAB3NzaC1yc2EAAAADAQAB... user@laptop

Trzy pola to nazwa algorytmu (ssh-rsa), materiał klucza zakodowany w Base64 oraz Twój opcjonalny komentarz.

Wskazówki dotyczące zarządzania kluczami

  • Trzymaj klucz prywatny w tajemnicy. Klucz prywatny w postaci jawnej to koniec, jeśli zostanie skradziony. Przechowuj go ze ścisłymi uprawnieniami i dodaj hasło do wszystkiego, co istotne.
  • Klucz na każdy cel. Używaj jednego klucza na usługę (GitHub, GitLab, produkcja, staging), aby pojedynczy wyciek miał ograniczony zasięg.
  • Rotuj przy odejściu. Gdy ktoś odchodzi, usuń jego klucz publiczny z każdego pliku authorized_keys.
  • Nigdy nie wysyłaj klucza prywatnego. Udostępniaj wyłącznie klucz publiczny. Zapamiętaj to raz na zawsze.
  • Twórz zaszyfrowane kopie zapasowe. Utrata jedynej kopii klucza może zablokować Ci dostęp do każdego serwera, który mu ufa.

Gdzie trafia klucz publiczny

  • Linux/Unix: ~/.ssh/authorized_keys na serwerze, jeden klucz na wiersz, uprawnienia 0600 dla pliku i 0700 dla katalogu.
  • GitHub/GitLab/Bitbucket: ustawienia konta, sekcja kluczy SSH.
  • AWS EC2: zaimportowana para kluczy, powiązana z instancją przy uruchomieniu.
  • Azure/GCP: ustawienia SSH projektu lub instancji.

Najczęściej zadawane pytania

Jeśli ufasz stronie (serwowanej przez HTTPS, z hosta, który weryfikujesz), tak. Para kluczy jest obliczana w Twojej przeglądarce i żaden z kluczy nie jest przesyłany na jakikolwiek serwer. Mimo to uruchomienie ssh-keygen na własnym komputerze pozostaje wzorcem, bo eliminuje jakiekolwiek naruszenie na poziomie przeglądarki.

Nie. To narzędzie tworzy wyłącznie klucze RSA. Aby uzyskać nowoczesny klucz Ed25519, uruchom ssh-keygen -t ed25519 na własnym komputerze; jest krótszy i szybszy niż RSA oraz obsługiwany przez każdy współczesny serwer SSH.

Niekoniecznie. RSA 3072 odpowiada już symetrycznej sile 128 bitów, co jest aż nadto wystarczające. Wariant 4096 jest wolniejszy i większy, nie będąc zauważalnie bezpieczniejszym, więc 3072 to zalecany wybór domyślny.

Użyj ssh-copy-id user@host, jeśli wciąż możesz zalogować się hasłem. W przeciwnym razie ręcznie dopisz klucz publiczny do ~/.ssh/authorized_keys na serwerze przez konsolę dostawcy chmury lub inną metodę dostępu.

Powiązane narzędzia

Narzędzie jest dostępne w innych językach