RSA-sleutelpaargenerator

Key grootte (bits)
Volgende

Een RSA-sleutelpaar bestaat uit twee wiskundig gekoppelde getallen: een openbare sleutel die u aan anderen verstrekt en een privé-sleutel die u bewaart. Deze generator genereert beide sleutels in standaard PEM-encoding met behulp van een cryptografisch veilige willekeurige bron. Gebruik hem om een JWT-signer te starten, een TLS-certificaat voor een staging-box te genereren of een SSH-identiteit uit te geven zonder de commandolijn te hoeven gebruiken.

Hoe je een RSA-sleutelpaar genereert

  1. 1

    Kies de sleutelgrootte

    Kies voor 2048, 3072 of 4096 bits. Langere sleutels zijn sterker, maar trager bij het ondertekenen en verifiëren.

  2. 2

    Genereren

    Het hulpmiddel berekent een nieuwe modulus en een privé-exponent met behulp van WebCrypto-primitieven.

  3. 3

    Kopieer of download

    Haal de PEM-gecodeerde privé sleutel (BEGIN PRIVATE KEY) en de bijbehorende publieke sleutel (BEGIN PUBLIC KEY) op.

  4. 4

    Bewaar de privé sleutel veilig.

    Plaats het in een geheimenmanager of sleutelhouder; plak het nooit in een chatbericht, e-mail of een openbare repository.

Welke sleutelgrootte moet u gebruiken?

Groter is niet automatisch beter. De juiste grootte hangt af van de levensduur van de sleutel en van hoeveel rekenkracht u per handtekening wilt besteden.

NIST-richtlijnen in één oogopslag

Sleutelgrootte Beveiligingsniveau Typische toepassing Relatieve handtekeningkosten
2048 bit ~112 bit JWT-ondertekening, kortlevende TLS-certificaten, de meeste API’s 1x
3072 bit ~128 bit Langlevende root-CA’s, naleving van FIPS > 2030 ~3x
4096 bit ~140 bit Hoogwaardige roots, langdurige documentondertekening ~7x

Waar PEM een rol speelt

De sleutels zijn verpakt met PKCS#8/SPKI en base64-gecodeerd tussen de markers -----BEGIN----- en -----END-----. Dit is het formaat dat elke belangrijke bibliotheek verwacht: OpenSSL, Node’s crypto, Python’s cryptography, Go’s crypto/rsa en Java’s KeyFactory.

Operationele tips

  • Roteer minstens jaarlijks voor ondertekeningssleutels met een breed bereik.
  • Kies ECDSA (P-256) of Ed25519 voor nieuwe systemen; die zijn sneller en de handtekeningen zijn veel kleiner.
  • Hergebruik nooit een sleutelpaar over niet-verwante systemen. Als er één lekt, is alles daaronder gecompromitteerd.
  • Gebruik een wachtwoordzin wanneer u de privé sleutel op schijf opslaat. Versleuteld PEM (BEGIN ENCRYPTED PRIVATE KEY) is de standaard.

Veelgestelde vragen

Ja, voor de meeste API’s en sessiesignering wordt 2048-bits RSA nog steeds als acceptabel beschouwd tot ten minste 2030; voor toepassingen waarvoor een langere levensduur vereist is, wordt echter 3072 bits aanbevolen.

De privé sleutel van PEM werkt samen met ssh-keygen -y -f key.pem om de publieke sleutel ssh-rsa te genereren. Voor dagelijks gebruik van SSH wordt Ed25519 aanbevolen: de sleutels zijn compacter en sneller.

Het eerste is PKCS#1 (enkel beschikbaar voor RSA). Het tweede is PKCS#8 (een algoritme-onafhankelijke omhuller), en dit wordt door moderne bibliotheken geprefereerd. Dit hulpmiddel genereert gegevens in PKCS#8-indeling.

Dat gebeurt niet. De generatie van sleutels vindt lokaal plaats via de WebCrypto-API, en het PEM-bestand wordt eerst in het geheugen samengesteld voordat het op de pagina wordt weergegeven.

Gerelateerde tools

Tool beschikbaar in andere talen