RSA Anahtar Çifti Oluşturucu

Anahtar boyutu (bit)
Sonraki

Bir RSA anahtar çifti, matematiksel olarak bağlı iki sayıdır: dağıttığınız bir açık anahtar ve koruduğunuz bir özel anahtar. Bu oluşturucu, kriptografik olarak güvenli bir rastgele kaynak kullanarak her ikisini de standart PEM kodlamasında üretir. Bir JWT imzalayıcısı başlatmak, bir hazırlık makinesi için bir TLS sertifikası kurmak veya komut satırına başvurmadan bir SSH kimliği vermek için kullanın.

RSA anahtar çifti nasıl oluşturulur

  1. 1

    Anahtar boyutunu seçin

    2048, 3072 veya 4096 bit seçin. Daha uzun anahtarlar daha güçlüdür ama imzalaması ve doğrulaması daha yavaştır.

  2. 2

    Oluşturun

    Araç, WebCrypto temellerini kullanarak yeni bir modül ve özel üs oluşturur.

  3. 3

    Kopyalayın veya indirin

    PEM kodlu özel anahtarı (BEGIN PRIVATE KEY) ve eşleşen açık anahtarı (BEGIN PUBLIC KEY) alın.

  4. 4

    Özel anahtarı güvenli saklayın

    Onu bir gizli yönetici veya anahtarlığa taşıyın: asla sohbete, e-postaya veya herkese açık bir depoya yapıştırmayın.

Hangi anahtar boyutunu kullanmalısınız?

Daha büyük olan otomatik olarak daha iyi değildir. Doğru boyut, anahtarın ne kadar yaşayacağına ve her imza için ne kadar CPU harcamaya istekli olduğunuza bağlıdır.

Bir bakışta NIST rehberliği

Anahtar boyutu Güvenlik düzeyi Tipik kullanım Göreli imza maliyeti
2048 bit ~112 bit JWT imzalama, kısa ömürlü TLS sertifikaları, çoğu API 1x
3072 bit ~128 bit Uzun ömürlü kök CA’lar, 2030 sonrası FIPS uyumluluğu ~3x
4096 bit ~140 bit Yüksek güvenceli kökler, uzun vadeli belge imzalama ~7x

PEM nereye uyar

Anahtarlar PKCS#8 / SPKI ile sarmalanır ve -----BEGIN----- ile -----END----- işaretleri arasında base64 kodlanır. Bu, her ana akım kütüphanenin beklediği biçimdir: OpenSSL, Node’un crypto‘su, Python’un cryptography‘si, Go’nun crypto/rsa‘sı, Java’nın KeyFactory’si.

İşletim ipuçları

  • Geniş erişimli imzalama anahtarları için en azından yıllık döndürün.
  • Yeni sistemler için ECDSA (P-256) veya Ed25519’u tercih edin, daha hızlıdırlar ve imzalar çok daha küçüktür.
  • Bir anahtar çiftini ilgisiz sistemler arasında asla yeniden kullanmayın. Biri sızarsa, akış aşağısındaki her şey tehlikeye girer.
  • Özel anahtarı diskte sakladığınızda bir parola kullanın. Şifrelenmiş PEM (BEGIN ENCRYPTED PRIVATE KEY) standarttır.

Sık Sorulan Sorular

Evet, çoğu API ve oturum imzalama için. NIST ve BSI, 2048 bit RSA’yı en azından 2030’a kadar hâlâ kabul edilebilir görüyor, ancak bundan daha uzun süre dayanması gereken her şey için 3072 bit önerilir.

PEM özel anahtarı, ssh-rsa açık satırını türetmek için ssh-keygen -y -f key.pem ile çalışır. Günlük SSH için Ed25519’u tercih edin, anahtarlar minik ve daha hızlıdır.

İlki PKCS#1’dir (yalnızca RSA). İkincisi PKCS#8’dir (algoritmadan bağımsız sarmalayıcı) ve modern kütüphanelerin tercih ettiğidir. Bu araç PKCS#8 üretir.

Çıkmaz. Anahtar oluşturma yerel olarak WebCrypto API üzerinden çalışır ve PEM, sayfaya işlenmeden önce bellekte birleştirilir.

İlgili Araçlar

Araç diğer dillerde mevcuttur