Torna agli strumenti

Generatore di chiavi SSH

Crea il comando ssh-keygen esatto, un commento della chiave basato sullo scopo, e una scorciatoia ~/.ssh/config pronta all'uso. Questa pagina non genera mai una chiave reale — costruisce solo il comando che esegui tu stesso.

Nessuna chiave viene mai creata nel tuo browser.

Una pagina web che ti consegna una chiave privata è esattamente ciò di cui diffidare — la metà privata non dovrebbe mai lasciare la macchina su cui è nata. Questo strumento assembla solo il comando ssh-keygen qui sotto. Lo copi e lo esegui tu stesso, nel tuo terminale, dove la chiave viene effettivamente generata e resta.

Passo 1

Scegli un algoritmo

Entrambi producono una vera coppia di chiavi. La differenza è dimensione, velocità, e quali server le accettano.

Ed25519 è un algoritmo moderno a curva ellittica: chiavi corte, veloce da generare e da usare per l'autenticazione, e supportato da ogni server SSH dell'ultimo decennio circa. Usa questo a meno che qualcosa di specifico non ti costringa a evitarlo.

Usa tu@scopo-anno, non il commento predefinito macchina@host. Quando authorized_keys su un server finisce con cinque chiavi dentro, il commento è l'unica cosa che ti dice a quale laptop o scopo appartiene ciascuna.

Lascia vuoto per accettare la posizione predefinita di ssh-keygen (mostrata come placeholder sopra). Impostalo solo se tieni più chiavi affiancate.

Un valore più alto rallenta il brute-forcing di una chiave rubata e protetta da passphrase — e rallenta anche ogni sblocco. Lascia vuoto per il predefinito di ssh-keygen.

Risultato

Esegui questo nel tuo terminale

ssh-keygen -t ed25519 -C 'you@wespner-vps-2026'

Salvato nella posizione predefinita: ~/.ssh/id_ed25519 (e ~/.ssh/id_ed25519.pub).

Passphrase

Te ne verrà chiesta una — ecco il compromesso

ssh-keygen ti chiederà di digitare una passphrase due volte, o di premere Invio due volte per non averne una. Nulla qui sopra la imposta per te — una passphrase appartiene al tuo terminale, mai a un comando salvato.

Con una passphrase: se il file della chiave viene mai rubato — un furto di laptop, un backup trapelato — è inutile senza la passphrase. Il costo è digitarla ogni volta che ti connetti.

Senza: zero attrito, ma chiunque ottenga il file della chiave privata entra immediatamente. ssh-agent (Linux), il Keychain di macOS, o Pageant (PuTTY) risolvono il problema dell'attrito: sblocchi una volta per sessione e ogni connessione successiva è silenziosa, quindi c'è raramente un buon motivo per saltare la passphrase.

Perché è importante

Ed25519 vs RSA, in modo semplice

Ed25519 è un algoritmo più recente a curva ellittica: la chiave è di poche centinaia di byte invece di diversi kilobyte, la matematica è più veloce su entrambi i lati, ed è il predefinito consigliato su qualsiasi server dell'ultimo decennio circa.

RSA 4096 è più vecchia e lenta, ma compresa da letteralmente ogni implementazione SSH mai rilasciata. Usala solo quando un server è troppo vecchio o troppo bloccato per accettare Ed25519 — hardware di rete legacy, alcuni host gestiti, vecchi apparati enterprise. Se non sai se questo ti riguarda, non ti riguarda: usa Ed25519.

Passo 2

Dove sta andando la chiave

Questi dettagli alimentano sia i comandi di copia verso il server sotto sia la scorciatoia SSH config nel passo 3.

Portarcela

Metti la chiave pubblica sul server

Solo il file .pub lascia mai la tua macchina. La chiave privata (senza .pub) non viene mai copiata da nessuna parte.

Più facile: ssh-copy-id (macOS/Linux, o WSL/Git Bash su Windows)

ssh-copy-id -i ~/.ssh/id_ed25519.pub [email protected]

Percorso manuale: aggiungi tu stesso ad authorized_keys

cat ~/.ssh/id_ed25519.pub | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

Quel one-liner imposta ~/.ssh a 700 e authorized_keys a 600 durante l'esecuzione — SSH ignora silenziosamente entrambi i file se i permessi sono più permissivi di così. Usa il calcolatore chmod e chown se hai mai bisogno di correggere quei permessi in seguito, o vuoi vedere esattamente cosa concedono quelle due modalità.

Passo 3

Crea una scorciatoia ~/.ssh/config

Trasforma ssh [email protected] -p 22 -i ~/.ssh/id_ed25519 in un semplice ssh wespner-vps.

~/.ssh/config

Host wespner-vps
    HostName play.wespner.eu
    User deploy
    Port 22
    IdentityFile ~/.ssh/id_ed25519
    IdentitiesOnly yes

Incolla quel blocco in ~/.ssh/config (crea il file se non esiste ancora), poi connettiti con un semplice ssh wespner-vps — nessun utente, host, porta o flag -i mai più necessari.

Windows

OpenSSH in PowerShell, o PuTTYgen

Windows 10/11 include OpenSSH per impostazione predefinita — il comando ssh-keygen sopra funziona invariato in PowerShell o nel Prompt dei comandi. Le chiavi finiscono in C:\Users\tu\.ssh\ (PowerShell risolve ~ allo stesso modo).

ssh-copy-id non è incluso con OpenSSH di Windows. Usa invece l'equivalente PowerShell:

Copia verso il server in PowerShell

Get-Content ($env:USERPROFILE + '\.ssh\id_ed25519.pub') | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

Preferisci PuTTY/WinSCP? Genera con PuTTYgen (Generate → muovi il mouse → Save private key as .ppk), poi copia il testo della chiave pubblica mostrato in cima alla sua finestra direttamente in authorized_keys. La config si trova nello stesso percorso ~/.ssh/config se usi il client OpenSSH — Pageant/WinSCP usano invece il loro elenco di sessioni salvate.

macOS / Linux

Terminale, nativamente

Esegui il comando sopra direttamente nel Terminale. Le chiavi finiscono in ~/.ssh/, e ssh-copy-id è incluso in quasi ogni distro (macOS: brew install ssh-copy-id se manca).

La config si trova in ~/.ssh/config — stesso blocco del passo 3, nessuna traduzione necessaria.

Per evitare di ridigitare la passphrase ogni connessione: ssh-add ~/.ssh/id_ed25519 la carica in ssh-agent per la sessione. Su macOS, ssh-add --apple-use-keychain ~/.ssh/id_ed25519 (o UseKeychain yes nel blocco config) la ricorda tra i riavvii tramite Keychain.

Gestisci un tuo server di gioco?

Server di gioco Wespner con protezione DDoS, dischi NVMe e attivazione in pochi minuti.

Scopri l'hosting