SSH-Schlüssel erklärt und prüfen
SSH-Schlüssel verstehen: Public Key einfügen und Typ, Bitlänge, Kommentar und SHA256-Fingerprint sehen, so wie ssh-keygen ihn anzeigt. Dazu die Befehle zum Erzeugen.
| Eigenschaft | Wert |
|---|
Befehle zum Erzeugen und Einrichten
Alles läuft in Ihrem Browser, Eingaben werden nicht übertragen. Nur zum Lernen und Testen: Verwenden Sie für echte Geheimnisse und Produktivsysteme geprüfte Werkzeuge Ihrer Organisation.
SSH-Schlüssel verstehen
Ein SSH-Schlüssel besteht aus zwei Teilen: dem privaten Schlüssel, der Ihren Rechner nie verlässt, und dem öffentlichen Schlüssel (Public Key), den Sie auf Servern, bei GitHub oder GitLab hinterlegen. Eine Zeile im Public Key hat drei Teile: den Typ (zum Beispiel ssh-ed25519 oder ssh-rsa), die Base64-kodierten Schlüsseldaten und einen frei wählbaren Kommentar. Auf dem Server stehen erlaubte Schlüssel in der Datei ~/.ssh/authorized_keys, eine Zeile pro Schlüssel, optional mit Einschränkungen davor.
Der SSH Key Fingerprint ist eine kurze Prüfsumme über die Schlüsseldaten. Dieses Werkzeug berechnet ihn genauso wie ssh-keygen -lf datei.pub: SHA-256 über die dekodierten Daten, Base64 ohne Füllzeichen, mit dem Präfix SHA256. Beim ersten Verbinden zeigt Ihr SSH-Client den Fingerprint des Servers an; vergleichen Sie ihn mit dem Wert, den Ihnen der Betreiber auf anderem Weg nennt. Ältere Systeme zeigen noch den MD5-Fingerprint mit Doppelpunkten, er steht deshalb ebenfalls in der Tabelle.
Für neue Schlüssel ist Ed25519 die übliche Wahl: kurz, schnell und sicher. RSA ist mit 3072 oder 4096 Bit weiterhin in Ordnung, 1024 Bit gilt als gebrochen. DSA-Schlüssel sind veraltet und in aktuellen OpenSSH-Versionen abgeschaltet. Einen Public Key prüfen Sie gefahrlos mit diesem Werkzeug; private Schlüssel gehören dagegen nie in eine Webseite.
Anleitung: SSH-Schlüssel in 4 Schritten
- Fügen Sie einen öffentlichen SSH-Schlüssel (Public Key) ein, eine oder mehrere Zeilen, oder laden Sie das Beispiel.
- Lesen Sie in der Tabelle Typ, Bitlänge, Kommentar und den SHA256-Fingerprint ab, wie ihn ssh-keygen anzeigt.
- Wählen Sie unter „Befehle zum Erzeugen und Einrichten“ den Schlüsseltyp, etwa Ed25519, und tragen Sie einen Kommentar ein.
- Kopieren Sie die Befehle für ssh-keygen und führen Sie sie im eigenen Terminal aus.
Typische Anwendungsfälle
- Fingerprint vergleichen: Prüfen, ob der bei GitHub oder GitLab hinterlegte Schlüssel zu Ihrer .pub-Datei passt.
- authorized_keys aufräumen: Mehrere Zeilen einfügen und anhand von Typ, Bitlänge und Kommentar veraltete Schlüssel erkennen.
- Neuen Schlüssel anlegen: Die passenden ssh-keygen-Befehle für Ed25519 oder einen FIDO2-Sicherheitsschlüssel erzeugen.
Häufige Fragen
Wo finde ich meinen öffentlichen SSH-Schlüssel?
Unter Linux und macOS meist in ~/.ssh/id_ed25519.pub oder ~/.ssh/id_rsa.pub, unter Windows in C:\Users\Name\.ssh\. Die Datei mit der Endung .pub ist der öffentliche Teil, die Datei ohne Endung der private.
Was ist ein SSH Key Fingerprint?
Eine Prüfsumme über den öffentlichen Schlüssel. Sie ist kurz genug, um sie mit einem bekannten Wert zu vergleichen, etwa beim ersten Verbinden mit einem Server oder in den Einstellungen von GitHub.
Ed25519 oder RSA?
Für neue Schlüssel Ed25519. RSA mit mindestens 3072 Bit ist sinnvoll, wenn ein altes System Ed25519 nicht kennt. OpenSSH unterstützt Ed25519 seit Version 6.5.
Warum meldet mein Server bei ssh-rsa einen Fehler?
Seit OpenSSH 8.8 ist die Signatur „ssh-rsa“ mit SHA-1 abgeschaltet. RSA-Schlüssel funktionieren weiter über rsa-sha2-256 und rsa-sha2-512, wenn Client und Server aktuell sind.
Darf ich den öffentlichen Schlüssel weitergeben?
Ja, der Public Key ist zum Weitergeben gedacht. Geheim bleiben muss nur der private Schlüssel, am besten zusätzlich mit einer Passphrase geschützt.
Wie erstelle ich einen SSH-Schlüssel unter Windows?
Windows 10 und 11 bringen den OpenSSH-Client mit. Öffnen Sie PowerShell und führen Sie ssh-keygen -t ed25519 -C 'kommentar' aus; die Schlüssel landen im Ordner .ssh Ihres Benutzerprofils.
Wie füge ich einen Public Key zu authorized_keys hinzu?
Am einfachsten mit ssh-copy-id -i ~/.ssh/id_ed25519.pub benutzer@server. Von Hand hängen Sie die Zeile an ~/.ssh/authorized_keys auf dem Server an; der Ordner ~/.ssh braucht die Rechte 700, die Datei 600.
Das könnte auch helfen
Hash-Generator
MD5, SHA-1, SHA-256, SHA-384 und SHA-512 für Text oder Datei berechnen und vergleichen.
ÖffnenHMAC-Generator
HMAC mit SHA-256, SHA-512, SHA-1 oder MD5 berechnen und Webhook-Signaturen prüfen.
ÖffnenPasswort-Generator
Sichere Zufallspasswörter mit wählbarer Länge und Zeichengruppen, inklusive Entropie in Bit.
ÖffnenPasswort-Stärke prüfen
Passwort testen: Entropie, typische Muster, häufige Passwörter und grobe Knackzeit.
ÖffnenPassphrase-Generator
Merkbare Passphrasen aus einer deutschen Wortliste mit über 2.000 Wörtern, nach Diceware-Art.
ÖffnenToken-Generator
Zufalls-Token als Hex, Base64URL oder alphanumerisch erzeugen, etwa für API-Keys und Secrets.
Öffnen