RSA-Schlüsselpaar-Generator

Schlüsselgröße (Bit)
Weiter

Ein RSA-Schlüsselpaar besteht aus zwei mathematisch verknüpften Zahlen: einem öffentlichen Schlüssel, den Sie weitergeben, und einem privaten Schlüssel, den Sie schützen. Dieser Generator erzeugt beide im Standard-PEM-Format, unter Verwendung einer kryptografisch sicheren Zufallsquelle. Verwenden Sie ihn, um einen JWT-Signer zu starten, ein TLS-Zertifikat für eine Staging-Box zu erstellen oder eine SSH-Identität auszustellen, ohne die Befehlszeile zu verwenden.

So generieren Sie ein RSA-Schlüsselpaar

  1. 1

    Wählen Sie die Schlüssellänge

    Wählen Sie 2048, 3072 oder 4096 Bit. Längere Schlüssel sind stärker, aber langsamer beim Signieren und Verifizieren.

  2. 2

    Generieren

    Das Tool erstellt einen neuen Modulus und privaten Exponenten mit WebCrypto-Primitiven.

  3. 3

    Kopieren oder herunterladen

    Holen Sie sich den PEM-codierten privaten Schlüssel (BEGIN PRIVATE KEY) und den passenden öffentlichen Schlüssel (BEGIN PUBLIC KEY).

  4. 4

    Bewahren Sie den privaten Schlüssel sicher auf

    Bewegen Sie ihn in einen Geheimnismanager oder Schlüsselbund, fügen Sie ihn niemals in einen Chat, eine E-Mail oder ein öffentliches Repository ein.

Welche Schlüssellänge sollten Sie verwenden?

Größer ist nicht automatisch besser. Die richtige Größe hängt davon ab, wie lange der Schlüssel leben soll und wie viel CPU Sie bereit sind, für jede Signatur auszugeben.

NIST-Leitlinien auf einen Blick

Schlüssellänge Sicherheitsniveau Typische Verwendung Relativer Signaturkosten
2048-Bit ~112 Bit JWT-Signierung, kurzlebige TLS-Zertifikate, die meisten APIs 1x
3072-Bit ~128 Bit Langfristige Root-CA, Einhaltung von FIPS > 2030 ~3x
4096-Bit ~140 Bit Hochsichere Wurzeln, langfristige Dokumentensignierung ~7x

Wo PEM passt

Die Schlüssel sind mit PKCS#8 / SPKI umhüllt und base64-codiert zwischen -----BEGIN----- und -----END----- Markierungen. Das ist das Format, das jede gängige Bibliothek erwartet: OpenSSL, Node’s crypto, Pythons cryptography, Gos crypto/rsa, Javas KeyFactory.

Betriebliche Tipps

  • Mindestens jährlich rotieren für Signaturschlüssel mit breiter Reichweite.
  • Bevorzugen Sie ECDSA (P-256) oder Ed25519 für neue Systeme, sie sind schneller und die Signaturen sind viel kleiner.
  • Verwenden Sie niemals ein Schlüsselpaar über nicht verwandte Systeme hinweg. Wenn eines ausläuft, ist alles nachgelagert kompromittiert.
  • Verwenden Sie ein Passwort wenn Sie den privaten Schlüssel auf der Festplatte speichern. Verschlüsseltes PEM (BEGIN ENCRYPTED PRIVATE KEY) ist der Standard.

Häufig gestellte Fragen

Ja, für die meisten API- und Sitzungssignierungen. NIST und BSI halten 2048-Bit RSA bis mindestens 2030 für akzeptabel, obwohl 3072-Bit für alles empfohlen wird, was länger überdauern muss.

Der PEM-private Schlüssel funktioniert mit ssh-keygen -y -f key.pem, um die ssh-rsa öffentliche Zeile abzuleiten. Für den täglichen SSH-Betrieb bevorzugen Sie Ed25519, die Schlüssel sind klein und schneller.

Der erste ist PKCS#1 (nur RSA). Der zweite ist PKCS#8 (algorithmusagnostischer Wrapper) und ist das, was moderne Bibliotheken bevorzugen. Dieses Tool gibt PKCS#8 aus.

Das tut er nicht. Die Schlüsselerzeugung erfolgt lokal über die WebCrypto-API, und das PEM wird im Speicher zusammengestellt, bevor es auf der Seite gerendert wird.

Verwandte Tools

Tool in anderen Sprachen verfügbar