SSH-Schlüssel-Generator

Öffentlicher Schlüssel (authorized_keys-Format)
Weiter

Erzeuge ein RSA-SSH-Schlüsselpaar direkt in deinem Browser. Wähle die Schlüsselgröße (2048, 3072 oder 4096 Bit) und einen optionalen Kommentar; das Tool gibt den privaten Schlüssel und einen öffentlichen Schlüssel aus, der direkt in ~/.ssh/authorized_keys passt. Alles läuft in deinem Browser, sodass keiner der Schlüssel dein Gerät verlässt. Für einen modernen Ed25519-Schlüssel oder um den Schlüssel mit einer Passphrase zu schützen, führe ssh-keygen auf deinem eigenen Rechner aus.

So erzeugst du ein Schlüsselpaar

  1. 1

    Schlüsselgröße wählen

    RSA mit 3072 Bit ist die empfohlene Standardwahl: stark und überall kompatibel. 2048 Bit ist schneller und weiterhin breit akzeptiert; 4096 Bit ist am konservativsten, aber langsamer.

  2. 2

    Kommentar hinzufügen

    Meist `user@host` oder eine kurze Beschreibung. Er wird an den öffentlichen Schlüssel angehängt, damit du ihn in `authorized_keys`-Dateien erkennst.

  3. 3

    Schlüsselpaar erzeugen

    Die Schlüssel werden in deinem Browser erstellt und nie hochgeladen. Größere Schlüssel brauchen etwas länger zur Berechnung.

  4. 4

    Kopieren oder herunterladen

    Privater Schlüssel im PEM-Format (`-----BEGIN RSA PRIVATE KEY-----`) und öffentlicher Schlüssel in einer Zeile (`ssh-rsa AAAA...`). Halte den privaten Schlüssel geheim.

Die richtige Schlüsselgröße wählen

Schlüsselgröße Geschwindigkeit Sicherheit Wähle sie, wenn
RSA 2048 Schnell Ausreichend (entspricht 112 Bit) du die schnellste Erzeugung willst
RSA 3072 Mittel Stark (entspricht 128 Bit) die empfohlene Standardwahl für die meisten
RSA 4096 Langsamer Sehr stark, für die meisten übertrieben du einen konservativen, langlebigen Schlüssel willst

Dieses Tool erzeugt RSA-Schlüssel, die jeder SSH-Server akzeptiert. RSA 3072 entspricht bereits einer symmetrischen Stärke von 128 Bit, mehr als genug für den Alltag; 4096 ist größer und langsamer zu erzeugen, ohne merklich sicherer zu sein.

Lieber einen modernen Ed25519-Schlüssel? Er ist kürzer und schneller als RSA, wird hier aber nicht erzeugt. Erstelle einen auf deinem eigenen Rechner mit ssh-keygen -t ed25519.

Was du bekommst

Das Tool gibt zwei Textblöcke aus, beide in deinem Browser erzeugt:

  • Privater Schlüssel im PEM-Format, beginnend mit -----BEGIN RSA PRIVATE KEY-----. Halte ihn geheim und teile ihn niemals. Er wird ohne Passphrase erzeugt; um ihn zu verschlüsseln, füge lokal eine mit ssh-keygen -p -f id_rsa hinzu.
  • Öffentlicher Schlüssel in einer einzigen Zeile, im OpenSSH-authorized_keys-Format:
ssh-rsa AAAAB3NzaC1yc2EAAAADAQAB... user@laptop

Die drei Felder sind der Algorithmusname (ssh-rsa), das Base64-codierte Schlüsselmaterial und dein optionaler Kommentar.

Tipps zur Schlüsselverwaltung

  • Halte den privaten Schlüssel privat. Ein privater Schlüssel im Klartext ist verloren, wenn er gestohlen wird. Speichere ihn mit strengen Berechtigungen und füge für Wichtiges eine Passphrase hinzu.
  • Ein Schlüssel pro Zweck. Nutze einen Schlüssel pro Dienst (GitHub, GitLab, Produktion, Staging), damit ein einzelnes Leck nur begrenzten Schaden anrichtet.
  • Beim Weggang rotieren. Wenn jemand geht, entferne seinen öffentlichen Schlüssel aus jeder authorized_keys-Datei.
  • Sende niemals den privaten Schlüssel. Teile nur den öffentlichen Schlüssel. Schreib dir das hinter die Ohren.
  • Bewahre verschlüsselte Sicherungskopien auf. Der Verlust der einzigen Kopie eines Schlüssels kann dich von jedem Server aussperren, der ihm vertraut.

Wohin der öffentliche Schlüssel gehört

  • Linux/Unix: ~/.ssh/authorized_keys auf dem Server, ein Schlüssel pro Zeile, Rechte 0600 für die Datei und 0700 für das Verzeichnis.
  • GitHub/GitLab/Bitbucket: Kontoeinstellungen, Bereich für SSH-Schlüssel.
  • AWS EC2: importiertes Schlüsselpaar, beim Start an eine Instanz gebunden.
  • Azure/GCP: SSH-Einstellungen des Projekts oder der Instanz.

Häufig gestellte Fragen

Wenn du der Seite vertraust (über HTTPS ausgeliefert, von einem Host, den du prüfst), ja. Das Schlüsselpaar wird in deinem Browser berechnet und keiner der Schlüssel wird auf einen Server hochgeladen. Dennoch bleibt ssh-keygen auf deinem eigenen Rechner der Goldstandard, weil es jede Kompromittierung auf Browser-Ebene ausschließt.

Nein. Dieses Tool erstellt ausschließlich RSA-Schlüssel. Für einen modernen Ed25519-Schlüssel führe ssh-keygen -t ed25519 auf deinem eigenen Rechner aus; er ist kürzer und schneller als RSA und wird von jedem aktuellen SSH-Server unterstützt.

Eigentlich nicht. RSA 3072 entspricht bereits einer symmetrischen Stärke von 128 Bit, mehr als genug. 4096 ist langsamer und größer, ohne merklich sicherer zu sein, deshalb ist 3072 die empfohlene Standardwahl.

Nutze ssh-copy-id user@host, wenn du dich noch mit Passwort anmelden kannst. Andernfalls hänge den öffentlichen Schlüssel manuell an ~/.ssh/authorized_keys auf dem Server an, über die Konsole deines Anbieters oder eine andere Zugriffsmöglichkeit.

Verwandte Tools

Tool in anderen Sprachen verfügbar