Ed25519 é menor, mais rápido e moderno — recomendado. RSA-4096 leva alguns segundos para gerar.
O que faz
O Gerador de Chaves SSH cria pares de chaves SSH Ed25519 ou RSA (2048/4096 bits) com a Web Crypto API do seu navegador - 100% no cliente, sem servidor envolvido. A chave pública sai no formato OpenSSH padrão de uma linha (ssh-ed25519 AAAA... comment ou ssh-rsa AAAA... comment), pronta para colar em ~/.ssh/authorized_keys ou em um campo de deploy keys do GitHub/GitLab. A chave privada Ed25519 é codificada no formato moderno não criptografado -----BEGIN OPENSSH PRIVATE KEY----- (o mesmo que o ssh-keygen grava desde o OpenSSH 7.8); a chave privada RSA é um PEM PKCS#8. Cada chave ganha também sua impressão digital SHA256 (SHA256:...) - o padrão do OpenSSH - para você confirmar que a chave que um servidor aceitou é a que você gerou.
Como usar
- Escolha um algoritmo: Ed25519 (recomendado - pequena, rápida, moderna), RSA-2048 ou RSA-4096 (alguns segundos para gerar).
- Opcionalmente digite um comentário - por convenção
user@host- que é anexado à linha da chave pública. - Pressione Generate key pair.
- Copie ou baixe a chave pública (
id_ed25519.pub/id_rsa.pub) e a chave privada (id_ed25519/id_rsa). - Adicione a chave pública ao
~/.ssh/authorized_keysno seu servidor.
Exemplos
Ed25519 com comentário:
ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIBxT0... gab@cosmo
SHA256:q3MD1n+X8kPfzCt2VbY0R4hJm5N6sT7uW8xY9zA0bC1
Chave pública RSA-2048 (expoente 65537, módulo de 2048 bits):
ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQ... gab@cosmo
Formatos de chave privada:
-----BEGIN OPENSSH PRIVATE KEY----- (Ed25519)
-----BEGIN PRIVATE KEY----- (RSA, PKCS#8)
Bom saber
- Zero contato com servidor: o par de chaves é gerado pela Web Crypto API do seu navegador. Nada é transmitido, registrado ou armazenado - recarregue a página e a chave some. Salve o que quiser manter.
- Por que Ed25519? As chaves têm 32 bytes (contra 256+ do RSA), a geração é instantânea e assinar/verificar é mais rápido. O OpenSSH suporta desde a versão 6.5 (2014). RSA-2048 continua um fallback seguro para servidores antigos; RSA-4096, apenas se uma política exigir.
- Impressão digital:
SHA256:+base64base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
do digest SHA-256 do blob bruto da chave pública - exatamente o quessh-keygen -lfimprime. Compare-a com a impressão digital que seu servidor oussh-add -lrelata. - Sem camada de passphrase: estas chaves privadas são não criptografadas (“cipher none” do OpenSSH para Ed25519, PKCS#8 padrão para RSA). Proteja-as com permissões de arquivo (
chmod 600), ou adicione uma passphrase na sua máquina comssh-keygen -p -f id_ed25519. - Sigilo da chave privada: nunca cole a chave privada em lugar algum. Apenas a chave pública (linha
*.pub) deve ser compartilhada. - Ferramentas relacionadas: Password Generator (escolha uma passphrase), File Encryptor (proteja arquivos sensíveis em repouso).