Inspecteur de clés publiques SSH

Collez une ligne de clé publique pour examiner ses champs. Une empreinte identique confirme les octets de la clé, pas son propriétaire ni ses autorisations.

Fonctionne localement dans votre navigateur
Collez uniquement une clé publique. Ne collez jamais une clé privée OpenSSH, une clé privée PEM, une phrase secrète ou des informations d'identification de serveur dans une page en ligne.
Clé publique OpenSSHLigne Authorized_keys ou texte de clé publique
Empreinte digitale et clé normalisée

Confirmez l'empreinte digitale sur un canal de confiance

Une empreinte digitale correspondante confirme les octets clés, et non la propriété ou l'autorisation. Examinez séparément les options de clés_autorisées, les autorisations de fichiers, la portée du compte, la confiance de l'hôte et la stratégie de rotation.

Inspecter une clé publique OpenSSH

Cette page lit une ligne de clé publique OpenSSH dans le navigateur et indique son contenu : l’algorithme, la taille de la clé, la courbe ou l’exposant, le commentaire, les options authorized_keys et l’empreinte SHA-256 dans le format qu’affiche ssh-keygen. La clé ne quitte pas l’onglet.

Collez une ligne de ~/.ssh/id_ed25519.pub ou d’un fichier authorized_keys, puis appuyez sur Inspecter la clé publique. Le panneau affiche les champs lus, les avertissements et une copie normalisée de la ligne ; Copier l’empreinte et Copier la clé placent ces résultats dans le presse-papiers.

  1. Collez une ligne authorized_keys ou un fichier public comme id_ed25519.pub dans le champ de saisie.
  2. Appuyez sur Inspecter la clé publique.
  3. Vérifiez le résumé : type de clé, bits, courbe ou exposant, application de clé de sécurité, options et commentaire.
  4. Lisez les avertissements, puis comparez l’empreinte SHA-256 avec la copie présente sur le serveur ou dans votre gestionnaire de clés.
  5. Appuyez sur Copier l’empreinte ou Copier la clé pour la valeur utile, ou sur Effacer pour vider le panneau.

Ce que l’inspecteur lit dans une ligne de clé

Lire le format binaire d’OpenSSH

Seule la première ligne non vide qui n’est pas un commentaire est inspectée. Après les options authorized_keys facultatives viennent le type (ssh-ed25519, ssh-rsa, ecdsa-sha2-nistp256, sk-ssh-ed25519@openssh.com et similaires) et le blob Base64. Le blob répète le type en son sein, et une ligne dont le type intérieur et extérieur diffèrent est refusée au lieu d’être affichée.

Le nombre de bits est mesuré sur le matériel de la clé, pas sur le nom du type : Ed25519 annonce 256 bits, une ligne RSA la taille réelle du module et une ligne ECDSA le nom de la courbe à côté de sa taille. Le nombre d’octets du blob est affiché tel qu’il a été décodé, pour être comparé à la ligne collée.

L’empreinte et la ligne copiée

L’empreinte est le condensé SHA-256 du blob décodé, encodé en Base64 sans remplissage et préfixé par SHA256: - la même valeur que celle affichée par ssh-keygen -l -E sha256 -f id_ed25519.pub. Les octets utilisés et la ligne copiée décrivent toujours la clé collée, car modifier la saisie vide d’abord le panneau et les valeurs en cache.

Copier la clé renvoie la ligne telle qu’elle a été lue : type, blob et commentaire, sans le préfixe d’options. Conservez le fichier d’origine comme source de vérité lors du déploiement et utilisez la copie pour les messages de discussion ou les tickets, où un caractère erroné resterait invisible.

Ce que signifient les avertissements et leurs limites

DSA / ssh-dss est signalé comme obsolète, un module RSA inférieur à 2048 bits comme trop faible et l’absence de commentaire comme un inventaire plus difficile. Ce que l’analyseur voit mais qu’OpenSSH ignorerait ou refuserait - des octets après le dernier champ, par exemple - devient un avertissement au lieu d’être écarté en silence.

Tout se passe localement : aucune clé n’est envoyée à un serveur, aucune connexion SSH n’est ouverte et aucun hôte n’est interrogé sur sa connaissance de la clé. Une empreinte identique prouve que les octets sont les mêmes ; l’accès dépend aussi des options authorized_keys, des permissions, du compte et de la politique du serveur.

Outils récents :