Gerador de Chaves SSH

Chave pública (formato authorized_keys)
Próximo

Gere um par de chaves SSH RSA direto no seu navegador. Escolha o tamanho da chave (2048, 3072 ou 4096 bits) e um comentário opcional; a ferramenta gera a chave privada e uma chave pública pronta para colar em ~/.ssh/authorized_keys. Tudo roda no seu navegador, então nenhuma das chaves sai do seu dispositivo. Para uma chave Ed25519 moderna, ou para proteger a chave com uma frase secreta, execute ssh-keygen na sua própria máquina.

Como gerar um par de chaves

  1. 1

    Escolha o tamanho da chave

    RSA de 3072 bits é a opção recomendada por padrão: forte e compatível com tudo. A de 2048 bits é mais rápida e ainda muito aceita; a de 4096 bits é a mais conservadora, porém mais lenta.

  2. 2

    Adicione um comentário

    Geralmente `user@host` ou uma breve descrição. Ele é anexado à chave pública para ajudar a identificá-la nos arquivos `authorized_keys`.

  3. 3

    Gere o par de chaves

    As chaves são criadas no seu navegador e nunca são enviadas. Tamanhos de chave maiores levam um pouco mais de tempo para calcular.

  4. 4

    Copie ou baixe

    Chave privada no formato PEM (`-----BEGIN RSA PRIVATE KEY-----`) e chave pública em uma única linha (`ssh-rsa AAAA...`). Mantenha a chave privada em segredo.

Escolhendo o tamanho da chave

Tamanho da chave Velocidade Segurança Use quando
RSA 2048 Rápida Adequada (equivale a 112 bits) Você quer a geração mais rápida
RSA 3072 Moderada Forte (equivale a 128 bits) É a opção recomendada por padrão
RSA 4096 Mais lenta Muito forte, exagero na maioria dos casos Você quer uma chave conservadora e duradoura

Esta ferramenta gera chaves RSA, que todo servidor SSH aceita. RSA 3072 já equivale a uma força simétrica de 128 bits, mais que suficiente para o dia a dia; a de 4096 é maior e mais lenta de gerar sem ser sensivelmente mais segura.

Prefere uma chave Ed25519 moderna? Ela é mais curta e rápida que RSA, mas não é gerada aqui. Crie uma na sua própria máquina com ssh-keygen -t ed25519.

O que você recebe

A ferramenta gera dois blocos de texto, ambos criados no seu navegador:

  • Chave privada no formato PEM, começando com -----BEGIN RSA PRIVATE KEY-----. Mantenha-a em segredo e nunca a compartilhe. Ela é gerada sem frase secreta; para criptografá-la, adicione uma localmente com ssh-keygen -p -f id_rsa.
  • Chave pública em uma única linha, no formato authorized_keys do OpenSSH:
ssh-rsa AAAAB3NzaC1yc2EAAAADAQAB... user@laptop

Os três campos são o nome do algoritmo (ssh-rsa), o material da chave codificado em Base64 e o seu comentário opcional.

Dicas de gerenciamento de chaves

  • Mantenha a chave privada privada. Uma chave privada em texto puro é o fim se for roubada. Guarde-a com permissões restritas e adicione uma frase secreta para o que for importante.
  • Uma chave por finalidade. Use uma chave por serviço (GitHub, GitLab, produção, homologação) para que um único vazamento tenha alcance limitado.
  • Rotacione ao sair. Quando alguém sai, remova a chave pública dessa pessoa de todos os arquivos authorized_keys.
  • Nunca envie a chave privada. Compartilhe apenas a chave pública. Grave isso na memória.
  • Faça backups criptografados. Perder a única cópia de uma chave pode te trancar para fora de todos os servidores que confiam nela.

Para onde vai a chave pública

  • Linux/Unix: ~/.ssh/authorized_keys no servidor, uma chave por linha, permissão 0600 para o arquivo e 0700 para o diretório.
  • GitHub/GitLab/Bitbucket: configurações da conta, seção de chaves SSH.
  • AWS EC2: par de chaves importado, vinculado a uma instância na inicialização.
  • Azure/GCP: configurações SSH do projeto ou da instância.

Perguntas frequentes

Se você confia na página (servida por HTTPS, de um host que você verifica), sim. O par de chaves é calculado no seu navegador e nenhuma das chaves é enviada a qualquer servidor. Mesmo assim, executar ssh-keygen na sua própria máquina continua sendo o padrão-ouro, porque evita qualquer comprometimento na camada do navegador.

Não. Esta ferramenta cria apenas chaves RSA. Para uma chave Ed25519 moderna, execute ssh-keygen -t ed25519 na sua própria máquina; ela é mais curta e rápida que RSA e é suportada por todo servidor SSH atual.

Na verdade, não. RSA 3072 já equivale a uma força simétrica de 128 bits, mais que suficiente. A de 4096 é mais lenta e maior sem ser sensivelmente mais segura, então 3072 é a opção recomendada por padrão.

Use ssh-copy-id user@host se ainda conseguir entrar com senha. Caso contrário, acrescente a chave pública manualmente em ~/.ssh/authorized_keys no servidor pelo console do seu provedor ou por outro método de acesso.

Ferramentas relacionadas

Ferramenta disponível em outros idiomas