RSA-Schlüssel erzeugen
RSA-Schlüssel erzeugen im Browser: Schlüsselpaar mit 2048, 3072 oder 4096 Bit, Public Key und Private Key als PEM sowie im OpenSSH-Format.
Alles läuft in Ihrem Browser, Eingaben werden nicht übertragen. Nur zum Lernen und Testen: Verwenden Sie für echte Geheimnisse und Produktivsysteme geprüfte Werkzeuge Ihrer Organisation.
RSA-Schlüsselpaar: Formate und Längen
Mit diesem Werkzeug können Sie ein RSA-Schlüssel erzeugen lassen, genauer ein Schlüsselpaar aus öffentlichem und privatem Schlüssel. Die Erzeugung übernimmt WebCrypto im Browser mit dem öffentlichen Exponenten 65537. Der Public Key erscheint im PEM-Format als SPKI (BEGIN PUBLIC KEY), der Private Key als PKCS#8 (BEGIN PRIVATE KEY). Zusätzlich gibt der RSA Key Generator den öffentlichen Schlüssel im OpenSSH-Format aus, wie er in authorized_keys steht, samt SHA256-Fingerprint wie bei ssh-keygen.
2048 Bit sind das übliche Minimum; das BSI empfiehlt in seiner Technischen Richtlinie TR-02102 für RSA mindestens 3000 Bit bei längerer Nutzung. 4096 Bit sind etwas sicherer, aber beim Signieren langsamer, und die Erzeugung dauert im Browser einige Sekunden. Den Private Key können Sie mit OpenSSL weiterverarbeiten, etwa mit openssl rsa -in private.pem -traditional für das ältere PKCS#1-Format oder openssl req -new -key private.pem für eine Zertifikatsanfrage.
Für den Alltag gilt: Schlüssel für SSH erzeugen Sie besser direkt auf dem Zielrechner mit ssh-keygen -t ed25519, Schlüssel für Server und Zertifikate mit OpenSSL oder der Schlüsselverwaltung Ihrer Cloud. Der private Schlüssel aus diesem Werkzeug ist nicht mit einem Passwort geschützt. Er existiert nur in diesem Tab, bis Sie ihn kopieren oder speichern; bewahren Sie ihn dann sicher auf und geben Sie ihn nie weiter.
Anleitung: RSA-Schlüssel erzeugen in 4 Schritten
- Die Schlüssellänge wählen: 2048, 3072 oder 4096 Bit.
- Optional einen Kommentar für OpenSSH eintragen, etwa nutzer@rechner.
- Mit „Neues Schlüsselpaar“ Public Key und Private Key erzeugen lassen.
- Die Schlüssel kopieren oder als public.pem, private.pem und id_rsa.pub speichern.
Typische Anwendungsfälle
- Testumgebung: Ein Schlüsselpaar zum Signieren und Prüfen von JWTs mit RS256 in einer Entwicklungsumgebung erzeugen.
- Lernen und Unterricht: Den Aufbau von PEM-Dateien und den Unterschied zwischen SPKI und PKCS#8 ansehen.
- Verschlüsselung ausprobieren: Einen Public Key an eine Testanwendung übergeben, die Daten mit RSA verschlüsselt.
Häufige Fragen
Welche Schlüssellänge soll ich wählen?
2048 Bit sind das Minimum für neue Schlüssel. Für Schlüssel, die viele Jahre im Einsatz bleiben, sind 3072 oder 4096 Bit sinnvoll.
Was ist der Unterschied zwischen SPKI und PKCS#1?
Beide enthalten denselben öffentlichen Schlüssel. SPKI (BEGIN PUBLIC KEY) enthält zusätzlich die Algorithmus-Kennung und ist das heute übliche Format. PKCS#1 (BEGIN RSA PUBLIC KEY) ist RSA-spezifisch und älter.
Kann ich den Schlüssel für SSH verwenden?
Ja. Den OpenSSH-Public-Key tragen Sie in authorized_keys ein, den Private Key speichern Sie als Datei mit eingeschränkten Rechten. OpenSSH liest PKCS#8-Schlüssel. Für neue SSH-Schlüssel ist Ed25519 meist die bessere Wahl.
Wird der private Schlüssel übertragen?
Nein. Er entsteht im Browser und verlässt das Gerät nur, wenn Sie ihn selbst kopieren oder speichern.
Wie erzeuge ich einen RSA-Schlüssel mit OpenSSL?
Mit openssl genpkey -algorithm RSA -pkeyopt rsa_keygen_bits:3072 -out private.pem entsteht der private Schlüssel, den öffentlichen erhalten Sie mit openssl pkey -in private.pem -pubout -out public.pem. Das ist der übliche Weg für Produktivsysteme.
Wie schütze ich den Private Key mit einem Passwort?
Zum Beispiel mit openssl pkey -in private.pem -aes256 -out private-geschuetzt.pem; OpenSSL fragt dann nach einer Passphrase. Löschen Sie anschließend die ungeschützte Datei sicher.
Das könnte auch helfen
Hash-Generator
MD5, SHA-1, SHA-256, SHA-384 und SHA-512 für Text oder Datei berechnen und vergleichen.
ÖffnenHMAC-Generator
HMAC mit SHA-256, SHA-512, SHA-1 oder MD5 berechnen und Webhook-Signaturen prüfen.
ÖffnenPasswort-Generator
Sichere Zufallspasswörter mit wählbarer Länge und Zeichengruppen, inklusive Entropie in Bit.
ÖffnenPasswort-Stärke prüfen
Passwort testen: Entropie, typische Muster, häufige Passwörter und grobe Knackzeit.
ÖffnenPassphrase-Generator
Merkbare Passphrasen aus einer deutschen Wortliste mit über 2.000 Wörtern, nach Diceware-Art.
ÖffnenToken-Generator
Zufalls-Token als Hex, Base64URL oder alphanumerisch erzeugen, etwa für API-Keys und Secrets.
Öffnen