RSA-Schlüssel erzeugen

RSA-Schlüssel erzeugen im Browser: Schlüsselpaar mit 2048, 3072 oder 4096 Bit, Public Key und Private Key als PEM sowie im OpenSSH-Format.

–

 

Public Key (SPKI, PEM)
Private Key (PKCS#8, PEM)
Public Key im OpenSSH-Format

Alles läuft in Ihrem Browser, Eingaben werden nicht übertragen. Nur zum Lernen und Testen: Verwenden Sie für echte Geheimnisse und Produktivsysteme geprüfte Werkzeuge Ihrer Organisation.

RSA-Schlüsselpaar: Formate und Längen

Mit diesem Werkzeug können Sie ein RSA-Schlüssel erzeugen lassen, genauer ein Schlüsselpaar aus öffentlichem und privatem Schlüssel. Die Erzeugung übernimmt WebCrypto im Browser mit dem öffentlichen Exponenten 65537. Der Public Key erscheint im PEM-Format als SPKI (BEGIN PUBLIC KEY), der Private Key als PKCS#8 (BEGIN PRIVATE KEY). Zusätzlich gibt der RSA Key Generator den öffentlichen Schlüssel im OpenSSH-Format aus, wie er in authorized_keys steht, samt SHA256-Fingerprint wie bei ssh-keygen.

2048 Bit sind das übliche Minimum; das BSI empfiehlt in seiner Technischen Richtlinie TR-02102 für RSA mindestens 3000 Bit bei längerer Nutzung. 4096 Bit sind etwas sicherer, aber beim Signieren langsamer, und die Erzeugung dauert im Browser einige Sekunden. Den Private Key können Sie mit OpenSSL weiterverarbeiten, etwa mit openssl rsa -in private.pem -traditional für das ältere PKCS#1-Format oder openssl req -new -key private.pem für eine Zertifikatsanfrage.

Für den Alltag gilt: Schlüssel für SSH erzeugen Sie besser direkt auf dem Zielrechner mit ssh-keygen -t ed25519, Schlüssel für Server und Zertifikate mit OpenSSL oder der Schlüsselverwaltung Ihrer Cloud. Der private Schlüssel aus diesem Werkzeug ist nicht mit einem Passwort geschützt. Er existiert nur in diesem Tab, bis Sie ihn kopieren oder speichern; bewahren Sie ihn dann sicher auf und geben Sie ihn nie weiter.

Anleitung: RSA-Schlüssel erzeugen in 4 Schritten

  1. Die Schlüssellänge wählen: 2048, 3072 oder 4096 Bit.
  2. Optional einen Kommentar für OpenSSH eintragen, etwa nutzer@rechner.
  3. Mit „Neues Schlüsselpaar“ Public Key und Private Key erzeugen lassen.
  4. Die Schlüssel kopieren oder als public.pem, private.pem und id_rsa.pub speichern.

Typische Anwendungsfälle

  • Testumgebung: Ein Schlüsselpaar zum Signieren und Prüfen von JWTs mit RS256 in einer Entwicklungsumgebung erzeugen.
  • Lernen und Unterricht: Den Aufbau von PEM-Dateien und den Unterschied zwischen SPKI und PKCS#8 ansehen.
  • Verschlüsselung ausprobieren: Einen Public Key an eine Testanwendung übergeben, die Daten mit RSA verschlüsselt.
Fragen

Häufige Fragen

Welche Schlüssellänge soll ich wählen?

2048 Bit sind das Minimum für neue Schlüssel. Für Schlüssel, die viele Jahre im Einsatz bleiben, sind 3072 oder 4096 Bit sinnvoll.

Was ist der Unterschied zwischen SPKI und PKCS#1?

Beide enthalten denselben öffentlichen Schlüssel. SPKI (BEGIN PUBLIC KEY) enthält zusätzlich die Algorithmus-Kennung und ist das heute übliche Format. PKCS#1 (BEGIN RSA PUBLIC KEY) ist RSA-spezifisch und älter.

Kann ich den Schlüssel für SSH verwenden?

Ja. Den OpenSSH-Public-Key tragen Sie in authorized_keys ein, den Private Key speichern Sie als Datei mit eingeschränkten Rechten. OpenSSH liest PKCS#8-Schlüssel. Für neue SSH-Schlüssel ist Ed25519 meist die bessere Wahl.

Wird der private Schlüssel übertragen?

Nein. Er entsteht im Browser und verlässt das Gerät nur, wenn Sie ihn selbst kopieren oder speichern.

Wie erzeuge ich einen RSA-Schlüssel mit OpenSSL?

Mit openssl genpkey -algorithm RSA -pkeyopt rsa_keygen_bits:3072 -out private.pem entsteht der private Schlüssel, den öffentlichen erhalten Sie mit openssl pkey -in private.pem -pubout -out public.pem. Das ist der übliche Weg für Produktivsysteme.

Wie schütze ich den Private Key mit einem Passwort?

Zum Beispiel mit openssl pkey -in private.pem -aes256 -out private-geschuetzt.pem; OpenSSL fragt dann nach einer Passphrase. Löschen Sie anschließend die ungeschützte Datei sicher.

Weitere Werkzeuge

Das könnte auch helfen

Alle 358 Werkzeuge