Inspetor de chaves públicas SSH

Cole uma linha de chave pública para revisar campos e impressão digital. Uma impressão igual identifica os bytes da chave, não seu dono ou suas permissões.

Funciona localmente no seu navegador
Cole somente uma chave pública. Nunca cole chave privada, senha ou credencial de servidor.
Chave pública OpenSSHLinha authorized_keys ou texto público
Fingerprint e chave normalizada

Confirme o fingerprint por um canal confiável

Um fingerprint igual confirma os bytes, não a propriedade ou autorização. Revise opções, permissões, escopo e rotação.

Como inspecionar uma chave pública OpenSSH

Esta página lê uma linha de chave pública OpenSSH no navegador e informa o que há dentro dela: o algoritmo, o tamanho da chave, a curva ou o expoente, o comentário, as opções de authorized_keys e o fingerprint SHA-256 no formato que o ssh-keygen imprime. A chave não sai da aba.

Cole uma linha de ~/.ssh/id_ed25519.pub ou de um arquivo authorized_keys e pressione Inspecionar chave pública. O painel mostra os campos lidos, os avisos e uma cópia normalizada da linha; Copiar fingerprint e Copiar chave levam esses resultados para a área de transferência.

  1. Cole uma linha de authorized_keys ou um arquivo público como id_ed25519.pub na caixa de entrada.
  2. Pressione Inspecionar chave pública.
  3. Confira o resumo: tipo de chave, bits, curva ou expoente, aplicação da chave de segurança, opções e comentário.
  4. Leia os avisos e compare o fingerprint SHA-256 com a cópia no servidor ou no seu gerenciador de chaves.
  5. Pressione Copiar fingerprint ou Copiar chave para o valor necessário, ou Limpar para esvaziar o painel.

O que o inspetor lê de uma linha de chave

Interpretar o formato binário do OpenSSH

Apenas a primeira linha não vazia e que não seja comentário é inspecionada. Depois das opções opcionais de authorized_keys vêm o tipo (ssh-ed25519, ssh-rsa, ecdsa-sha2-nistp256, sk-ssh-ed25519@openssh.com e semelhantes) e o blob Base64. O blob repete o tipo dentro de si, e uma linha cujo tipo interno e externo não coincidem é recusada em vez de exibida.

A contagem de bits é medida no material da chave, não no nome do tipo: Ed25519 informa 256 bits, uma linha RSA informa o tamanho real do módulo e uma linha ECDSA informa o nome da curva ao lado do tamanho. Os bytes do blob aparecem como foram decodificados, para comparar com a linha colada.

O fingerprint e a linha copiada

O fingerprint é o resumo SHA-256 do blob decodificado, codificado em Base64 sem preenchimento e com o prefixo SHA256:, o mesmo valor que o ssh-keygen -l -E sha256 -f id_ed25519.pub imprime. Os bytes usados no cálculo e a linha copiada descrevem sempre a chave colada, porque editar a entrada esvazia antes o painel e os valores em cache.

Copiar chave devolve a linha como foi lida: tipo, blob e comentário, sem o prefixo de opções. Mantenha o arquivo original como fonte de verdade ao implantar uma chave e use a cópia em mensagens de chat ou tickets, onde um caractere errado passaria despercebido.

O que os avisos significam e onde param

DSA / ssh-dss é marcado como obsoleto, um módulo RSA abaixo de 2048 bits como fraco demais e uma chave sem comentário como mais difícil de inventariar. O que o analisador vê mas o OpenSSH ignoraria ou recusaria, por exemplo bytes depois do último campo, vira aviso em vez de ser descartado em silêncio.

Tudo acontece localmente: nenhuma chave é enviada a um servidor, nenhuma conexão SSH é aberta e nenhum host é consultado sobre conhecer a chave. Um fingerprint igual prova que os bytes são idênticos; o acesso também depende das opções de authorized_keys, das permissões, da conta e da política do servidor.

Ferramentas recentes: