./prontouso.com
SEGURANÇA

Gerador de Chave SSH

Gere um par de chaves SSH Ed25519, RSA ou ECDSA no navegador, obtenha a chave pública OpenSSH e fingerprints SHA-256/MD5, inspecione uma chave pública existente ou monte um comando ssh-keygen equivalente. Roda localmente, sem upload.

Status da ferramentaPronta para usar no seu navegador
DisponívelEm Testes
!
Para acesso de produção muito sensível, prefira gerar a chave no terminal ou em hardware dedicado.

"Gerado localmente" reduz exposição de rede, mas não torna uma página imune a navegador comprometido, extensões maliciosas ou JavaScript alterado. Esta ferramenta também oferece um construtor de comando ssh-keygen justamente para esse caso.

prontouso://security/ssh-key-generator
LocalOpenSSH

Configurar chave

Ed25519 é o padrão para uma chave nova; use RSA quando precisar de compatibilidade.

Opções
Opções do algoritmo

Ed25519 não usa tamanho configurável. O navegador verificará suporte no momento da geração.

Onde você pretende usar?

Isso muda apenas as instruções depois da geração, não a chave.

Proteção da chave privada

Esta ferramenta gera OpenSSH sem passphrase. Para uma chave protegida, gere no terminal ou adicione uma passphrase depois com `ssh-keygen -p`.

Por que não pedir a passphrase aqui? O formato privado criptografado do OpenSSH usa um KDF específico; implementar isso corretamente exige mais do que a Web Crypto API oferece nativamente. Em vez de fingir que uma exportação criptografada genérica é a mesma coisa que uma identidade OpenSSH protegida, esta ferramenta é direta sobre a limitação.

Sem histórico · sem upload · chave extractable apenas para exportação

Par de chaves

Copie a pública. Trate a privada como um segredo.

Opções
SSH

Nenhuma chave gerada ainda

Escolha o algoritmo e gere o par. O navegador fará um autoteste de assinatura antes de liberar os downloads.

Como funciona

  1. Informe os dados

    Preencha os valores, cole o texto ou envie o arquivo que esta ferramenta usa.

  2. Veja o resultado na hora

    A maioria das ferramentas atualiza enquanto você digita; algumas usam um único botão. De qualquer forma, o resultado aparece aqui mesmo.

  3. Use o resultado

    Copie, baixe ou compartilhe o que a ferramenta gerar — o controle é sempre seu.

100% Privado e SeguroRoda localmente no seu navegador. Esta ferramenta não faz upload da sua entrada.

Esta ferramenta ainda está em ajuste fino, então erros pontuais podem ocorrer. Encontrou algum? Nos avise para corrigirmos.

O que é Gerador de Chave SSH?

O Gerador de Chave SSH do ProntoUso cria um par de chaves real usando a Web Crypto API, codifica no mesmo formato OpenSSH que o ssh-keygen produz e assina um payload de teste com a chave nova antes de mostrar qualquer resultado — tudo sem o material da chave sair do seu dispositivo.

ENTENDA A FERRAMENTA

Como gerar um par de chaves SSH (Ed25519, RSA, ECDSA)

Gere um par de chaves SSH Ed25519, RSA ou ECDSA no navegador, obtenha a linha pública OpenSSH, confira fingerprints SHA-256/MD5, inspecione uma chave pública existente ou monte o comando ssh-keygen equivalente para rodar localmente.

Escolhendo um algoritmo

Ed25519 é o padrão recomendado para uma chave nova: é compacta, rápida e suportada por qualquer cliente e servidor SSH atual. RSA (2048, 3072 ou 4096 bits) existe para compatibilidade com sistemas mais antigos que não suportam Ed25519 — 4096 bits é a escolha segura mais simples, 3072 corresponde ao padrão atual do OpenSSH, e 2048 fica como piso legado. ECDSA (P-256 ou P-384) cobre ambientes que exigem especificamente esse algoritmo.

O que realmente é gerado

O par de chaves é criado com `crypto.subtle.generateKey` e depois codificado manualmente nos formatos exatos que o ssh-keygen usa: a linha pública OpenSSH (`ssh-ed25519 AAAA... comentário`), o contêiner de chave privada `openssh-key-v1` sem criptografia, e uma exportação PKCS#8 PEM para outras ferramentas criptográficas. Antes de mostrar qualquer coisa, a ferramenta assina um payload aleatório com a chave privada e verifica com a pública — se esse autoteste falhar, nada é exibido.

Por que não existe opção de passphrase

O formato de chave privada criptografada do OpenSSH usa uma função de derivação de chave específica (bcrypt_pbkdf) que exige mais do que a Web Crypto API oferece nativamente. Em vez de criptografar a chave com algo que só se parece com o esquema real do OpenSSH, esta ferramenta gera uma chave privada sem criptografia e avisa isso claramente — adicione uma passphrase depois com `ssh-keygen -p`, ou gere a chave direto no terminal se precisar de uma passphrase desde já.

Fingerprints, e por que não mudam com o comentário

Os fingerprints SHA-256 e MD5 são calculados sobre o blob binário da chave pública — os mesmos bytes que o `ssh-keygen -lf` usa — não sobre a linha de texto inteira. Por isso adicionar ou editar o comentário no fim de uma chave pública nunca muda seu fingerprint: o comentário não faz parte do que é hasheado.

Inspecionando uma chave pública existente

O inspetor aceita uma única linha de chave pública OpenSSH, decodifica o blob em base64, confere se o tipo declarado dentro do blob bate com o prefixo de tipo no texto, e mostra o tamanho ou a curva da chave, o comentário e os dois fingerprints. Ele rejeita qualquer entrada que contenha "PRIVATE KEY" — não existe motivo legítimo para colar material de chave privada num inspetor de chaves.

Gerando a chave no terminal em vez do navegador

O construtor de comando monta o comando `ssh-keygen` exato para o algoritmo, comentário e nome de arquivo escolhidos — útil para quem prefere que a chave privada nunca seja criada dentro de uma aba do navegador. O próprio ssh-keygen pede a passphrase direto no terminal; ela nunca passa por esta página.

Gerado localmente, mas leia antes de usar em produção

A geração, codificação e cálculo de fingerprint da chave acontecem inteiramente no seu navegador via Web Crypto API — nada é enviado, e a chave privada fica oculta por padrão até você decidir revelá-la. Ainda assim, gerar localmente reduz exposição de rede, não todo risco: um navegador comprometido, uma extensão maliciosa ou JavaScript alterado ainda poderiam ver o material da chave durante a geração. Para uma identidade de produção muito privilegiada, prefira rodar o ssh-keygen localmente ou usar uma chave hardware-backed.

Perguntas frequentes

Qual chave SSH devo gerar para GitHub ou GitLab?

Ed25519, se o seu cliente e a conta onde vai adicioná-la suportarem — quase todo ambiente atual suporta. RSA 4096 continua disponível para sistemas mais antigos que exigem RSA especificamente.

O que eu faço com a chave pública?

Adicione-a nas configurações de chave SSH do seu provedor Git, ou acrescente ao arquivo `~/.ssh/authorized_keys` de um servidor. A chave pública pode ser compartilhada; a privada, não.

Por que os fingerprints SHA-256 e MD5 são diferentes?

São o mesmo blob de chave pública hasheado com dois algoritmos diferentes. O OpenSSH mostra SHA-256 por padrão hoje; o MD5 continua por aí para comparar com ferramentas ou documentação mais antigas que ainda o exibem.

É seguro gerar uma chave SSH no navegador?

O material da chave pode ser criado sem sair do seu dispositivo, o que já é bem melhor do que um formulário que a envia para um servidor. Ainda assim depende da integridade da página, do navegador e de qualquer extensão instalada — para uma identidade de produção muito privilegiada, gerar localmente com ssh-keygen ou usar uma chave hardware-backed é a escolha mais segura.

Por que a chave privada gerada não tem passphrase?

O formato de chave privada criptografada por passphrase do OpenSSH depende de uma função de derivação de chave específica que a Web Crypto API não oferece, e esta ferramenta não vai fingir essa proteção com outra coisa. Adicione uma passphrase depois com `ssh-keygen -p -f <arquivo>`, ou gere a chave com ssh-keygen desde o início se precisar de passphrase imediatamente.

Posso colar uma chave privada no inspetor para conferir?

Não — o inspetor só aceita uma linha de chave pública e rejeita qualquer entrada que contenha o texto "PRIVATE KEY". Conferir tipo, tamanho ou fingerprint de uma chave nunca exige a metade privada.

O que o autoteste depois da geração realmente verifica?

Logo depois que o par de chaves é criado, a ferramenta assina um valor aleatório com a chave privada nova e verifica essa assinatura com a chave pública correspondente. Se esse ciclo falhar por qualquer motivo, a ferramenta mostra um erro em vez de uma chave em que você não poderia realmente confiar.