Collez une ligne de clé publique pour examiner ses champs. Une empreinte identique confirme les octets de la clé, pas son propriétaire ni ses autorisations.
Fonctionne localement dans votre navigateurUne empreinte digitale correspondante confirme les octets clés, et non la propriété ou l'autorisation. Examinez séparément les options de clés_autorisées, les autorisations de fichiers, la portée du compte, la confiance de l'hôte et la stratégie de rotation.
Cette page lit une ligne de clé publique OpenSSH dans le navigateur et indique son contenu : l’algorithme, la taille de la clé, la courbe ou l’exposant, le commentaire, les options authorized_keys et l’empreinte SHA-256 dans le format qu’affiche ssh-keygen. La clé ne quitte pas l’onglet.
Collez une ligne de ~/.ssh/id_ed25519.pub ou d’un fichier authorized_keys, puis appuyez sur Inspecter la clé publique. Le panneau affiche les champs lus, les avertissements et une copie normalisée de la ligne ; Copier l’empreinte et Copier la clé placent ces résultats dans le presse-papiers.
Seule la première ligne non vide qui n’est pas un commentaire est inspectée. Après les options authorized_keys facultatives viennent le type (ssh-ed25519, ssh-rsa, ecdsa-sha2-nistp256, sk-ssh-ed25519@openssh.com et similaires) et le blob Base64. Le blob répète le type en son sein, et une ligne dont le type intérieur et extérieur diffèrent est refusée au lieu d’être affichée.
Le nombre de bits est mesuré sur le matériel de la clé, pas sur le nom du type : Ed25519 annonce 256 bits, une ligne RSA la taille réelle du module et une ligne ECDSA le nom de la courbe à côté de sa taille. Le nombre d’octets du blob est affiché tel qu’il a été décodé, pour être comparé à la ligne collée.
L’empreinte est le condensé SHA-256 du blob décodé, encodé en Base64 sans remplissage et préfixé par SHA256: - la même valeur que celle affichée par ssh-keygen -l -E sha256 -f id_ed25519.pub. Les octets utilisés et la ligne copiée décrivent toujours la clé collée, car modifier la saisie vide d’abord le panneau et les valeurs en cache.
Copier la clé renvoie la ligne telle qu’elle a été lue : type, blob et commentaire, sans le préfixe d’options. Conservez le fichier d’origine comme source de vérité lors du déploiement et utilisez la copie pour les messages de discussion ou les tickets, où un caractère erroné resterait invisible.
DSA / ssh-dss est signalé comme obsolète, un module RSA inférieur à 2048 bits comme trop faible et l’absence de commentaire comme un inventaire plus difficile. Ce que l’analyseur voit mais qu’OpenSSH ignorerait ou refuserait - des octets après le dernier champ, par exemple - devient un avertissement au lieu d’être écarté en silence.
Tout se passe localement : aucune clé n’est envoyée à un serveur, aucune connexion SSH n’est ouverte et aucun hôte n’est interrogé sur sa connaissance de la clé. Une empreinte identique prouve que les octets sont les mêmes ; l’accès dépend aussi des options authorized_keys, des permissions, du compte et de la politique du serveur.