./prontouso.com

SEGURANÇA

Gerador de Chave SSH

Gere um par de chaves SSH Ed25519, RSA ou ECDSA no navegador, obtenha a chave pública OpenSSH e fingerprints SHA-256/MD5, inspecione uma chave pública existente ou monte um comando ssh-keygen equivalente. Roda localmente, sem upload.

Status da ferramentaRoda no seu navegador
Prévia
!
Para acesso de produção muito sensível, prefira gerar a chave no terminal ou em hardware dedicado.

"Gerado localmente" reduz exposição de rede, mas não torna uma página imune a navegador comprometido, extensões maliciosas ou JavaScript alterado. Esta ferramenta também oferece um construtor de comando ssh-keygen justamente para esse caso.

prontouso://security/ssh-key-generator
LocalOpenSSH

Configurar chave

Ed25519 é o padrão para uma chave nova; use RSA quando precisar de compatibilidade.

Opções
Opções do algoritmo

Ed25519 não usa tamanho configurável. O navegador verificará suporte no momento da geração.

Onde você pretende usar?

Isso muda apenas as instruções depois da geração, não a chave.

Proteção da chave privada

Esta ferramenta gera OpenSSH sem passphrase. Para uma chave protegida, gere no terminal ou adicione uma passphrase depois com `ssh-keygen -p`.

Por que não pedir a passphrase aqui? O formato privado criptografado do OpenSSH usa um KDF específico; implementar isso corretamente exige mais do que a Web Crypto API oferece nativamente. Em vez de fingir que uma exportação criptografada genérica é a mesma coisa que uma identidade OpenSSH protegida, esta ferramenta é direta sobre a limitação.

● Sem histórico · sem upload · chave extractable apenas para exportação

Par de chaves

Copie a pública. Trate a privada como um segredo.

Opções
SSH

Nenhuma chave gerada ainda

Escolha o algoritmo e gere o par. O navegador fará um autoteste de assinatura antes de liberar os downloads.

Como funciona

  1. Informe os dados

    Preencha os valores, cole o texto ou envie o arquivo que esta ferramenta usa.

  2. Veja o resultado na hora

    A maioria das ferramentas atualiza enquanto você digita; algumas usam um único botão. De qualquer forma, o resultado aparece aqui mesmo.

  3. Use o resultado

    Copie, baixe ou compartilhe o que a ferramenta gerar — o controle é sempre seu.

Privacidade e processamento — Roda localmente no seu navegador. Esta ferramenta não faz upload da sua entrada.

O que é Gerador de Chave SSH?

O Gerador de Chave SSH do ProntoUso cria um par de chaves real usando a Web Crypto API, codifica no mesmo formato OpenSSH que o ssh-keygen produz e assina um payload de teste com a chave nova antes de mostrar qualquer resultado — tudo sem o material da chave sair do seu dispositivo.

ENTENDA A FERRAMENTA

Como gerar um par de chaves SSH (Ed25519, RSA, ECDSA)

Gere um par de chaves SSH Ed25519, RSA ou ECDSA no navegador, obtenha a linha pública OpenSSH, confira fingerprints SHA-256/MD5, inspecione uma chave pública existente ou monte o comando ssh-keygen equivalente para rodar localmente.

Escolhendo um algoritmo

Ed25519 é o padrão recomendado para uma chave nova: é compacta, rápida e suportada por qualquer cliente e servidor SSH atual. RSA (2048, 3072 ou 4096 bits) existe para compatibilidade com sistemas mais antigos que não suportam Ed25519 — 4096 bits é a escolha segura mais simples, 3072 corresponde ao padrão atual do OpenSSH, e 2048 fica como piso legado. ECDSA (P-256 ou P-384) cobre ambientes que exigem especificamente esse algoritmo.

O que realmente é gerado

O par de chaves é criado com `crypto.subtle.generateKey` e depois codificado manualmente nos formatos exatos que o ssh-keygen usa: a linha pública OpenSSH (`ssh-ed25519 AAAA... comentário`), o contêiner de chave privada `openssh-key-v1` sem criptografia, e uma exportação PKCS#8 PEM para outras ferramentas criptográficas. Antes de mostrar qualquer coisa, a ferramenta assina um payload aleatório com a chave privada e verifica com a pública — se esse autoteste falhar, nada é exibido.

Por que não existe opção de passphrase

O formato de chave privada criptografada do OpenSSH usa uma função de derivação de chave específica (bcrypt_pbkdf) que exige mais do que a Web Crypto API oferece nativamente. Em vez de criptografar a chave com algo que só se parece com o esquema real do OpenSSH, esta ferramenta gera uma chave privada sem criptografia e avisa isso claramente — adicione uma passphrase depois com `ssh-keygen -p`, ou gere a chave direto no terminal se precisar de uma passphrase desde já.

Fingerprints, e por que não mudam com o comentário

Os fingerprints SHA-256 e MD5 são calculados sobre o blob binário da chave pública — os mesmos bytes que o `ssh-keygen -lf` usa — não sobre a linha de texto inteira. Por isso adicionar ou editar o comentário no fim de uma chave pública nunca muda seu fingerprint: o comentário não faz parte do que é hasheado.

Inspecionando uma chave pública existente

O inspetor aceita uma única linha de chave pública OpenSSH, decodifica o blob em base64, confere se o tipo declarado dentro do blob bate com o prefixo de tipo no texto, e mostra o tamanho ou a curva da chave, o comentário e os dois fingerprints. Ele rejeita qualquer entrada que contenha "PRIVATE KEY" — não existe motivo legítimo para colar material de chave privada num inspetor de chaves.

Gerando a chave no terminal em vez do navegador

O construtor de comando monta o comando `ssh-keygen` exato para o algoritmo, comentário e nome de arquivo escolhidos — útil para quem prefere que a chave privada nunca seja criada dentro de uma aba do navegador. O próprio ssh-keygen pede a passphrase direto no terminal; ela nunca passa por esta página.

Gerado localmente, mas leia antes de usar em produção

A geração, codificação e cálculo de fingerprint da chave acontecem inteiramente no seu navegador via Web Crypto API — nada é enviado, e a chave privada fica oculta por padrão até você decidir revelá-la. Ainda assim, gerar localmente reduz exposição de rede, não todo risco: um navegador comprometido, uma extensão maliciosa ou JavaScript alterado ainda poderiam ver o material da chave durante a geração. Para uma identidade de produção muito privilegiada, prefira rodar o ssh-keygen localmente ou usar uma chave hardware-backed.

Perguntas frequentes

Qual chave SSH devo gerar para GitHub ou GitLab?

Ed25519, se o seu cliente e a conta onde vai adicioná-la suportarem — quase todo ambiente atual suporta. RSA 4096 continua disponível para sistemas mais antigos que exigem RSA especificamente.

O que eu faço com a chave pública?

Adicione-a nas configurações de chave SSH do seu provedor Git, ou acrescente ao arquivo `~/.ssh/authorized_keys` de um servidor. A chave pública pode ser compartilhada; a privada, não.

Por que os fingerprints SHA-256 e MD5 são diferentes?

São o mesmo blob de chave pública hasheado com dois algoritmos diferentes. O OpenSSH mostra SHA-256 por padrão hoje; o MD5 continua por aí para comparar com ferramentas ou documentação mais antigas que ainda o exibem.

É seguro gerar uma chave SSH no navegador?

O material da chave pode ser criado sem sair do seu dispositivo, o que já é bem melhor do que um formulário que a envia para um servidor. Ainda assim depende da integridade da página, do navegador e de qualquer extensão instalada — para uma identidade de produção muito privilegiada, gerar localmente com ssh-keygen ou usar uma chave hardware-backed é a escolha mais segura.

Por que a chave privada gerada não tem passphrase?

O formato de chave privada criptografada por passphrase do OpenSSH depende de uma função de derivação de chave específica que a Web Crypto API não oferece, e esta ferramenta não vai fingir essa proteção com outra coisa. Adicione uma passphrase depois com `ssh-keygen -p -f <arquivo>`, ou gere a chave com ssh-keygen desde o início se precisar de passphrase imediatamente.

Posso colar uma chave privada no inspetor para conferir?

Não — o inspetor só aceita uma linha de chave pública e rejeita qualquer entrada que contenha o texto "PRIVATE KEY". Conferir tipo, tamanho ou fingerprint de uma chave nunca exige a metade privada.

O que o autoteste depois da geração realmente verifica?

Logo depois que o par de chaves é criado, a ferramenta assina um valor aleatório com a chave privada nova e verifica essa assinatura com a chave pública correspondente. Se esse ciclo falhar por qualquer motivo, a ferramenta mostra um erro em vez de uma chave em que você não poderia realmente confiar.