Gerador de Chave SSH
Crie o comando ssh-keygen exato, um comentário de chave baseado no propósito, e um atalho de ~/.ssh/config pronto a usar. Esta página nunca gera uma chave real — só cria o comando que você mesmo executa.
Nenhuma chave é criada no seu navegador.
Passo 1
Escolha um algoritmo
Ambos produzem um par de chaves real. A diferença está no tamanho, na velocidade e em quais servidores os aceitam.
Ed25519 é um algoritmo moderno de curva elíptica: chaves curtas, rápidas de gerar e de usar para autenticação, e suportadas por qualquer servidor SSH da última década ou mais. Use este, a menos que algo específico o obrigue a evitá-lo.
Use você@propósito-ano, não o comentário predefinido máquina@host. Quando o authorized_keys num servidor acaba com cinco chaves, o comentário é a única coisa que lhe diz a que portátil ou propósito pertence cada uma.
Deixe em branco para aceitar a localização predefinida do ssh-keygen (mostrada como o placeholder acima). Só defina isto se estiver a manter várias chaves lado a lado.
Um valor mais alto torna mais lento o brute-force de uma chave roubada e protegida por frase-passe — e também torna mais lento cada desbloqueio. Deixe em branco para a predefinição do ssh-keygen.
Resultado
Execute isto no seu próprio terminal
ssh-keygen -t ed25519 -C 'you@wespner-vps-2026'
Guardado na localização predefinida: ~/.ssh/id_ed25519 (e ~/.ssh/id_ed25519.pub).
Frase-passe
Vai ser-lhe pedida uma — aqui está o compromisso
O ssh-keygen vai pedir-lhe para escrever uma frase-passe duas vezes, ou premir Enter duas vezes para nenhuma. Nada acima a define por si — uma frase-passe pertence ao seu terminal, nunca a um comando guardado.
Com uma frase-passe: se o próprio ficheiro da chave for alguma vez roubado — um portátil furtado, um backup exposto — fica inútil sem a frase-passe. O custo é escrevê-la sempre que se liga.
Sem uma: zero fricção, mas quem obtiver o ficheiro da chave privada entra imediatamente. O ssh-agent (Linux), o Keychain do macOS, ou o Pageant (PuTTY) resolvem o problema da fricção: desbloqueie uma vez por sessão e toda ligação depois disso é silenciosa, pelo que raramente há um bom motivo para saltar a frase-passe.
Porque é que isto importa
Ed25519 vs RSA, sem rodeios
Ed25519 é um algoritmo de curva elíptica mais recente: a chave tem algumas centenas de bytes em vez de vários kilobytes, o cálculo é mais rápido em ambos os lados, e tem sido a predefinição recomendada em qualquer servidor da última década ou mais.
RSA 4096 é mais antiga e lenta, mas entendida por literalmente todas as implementações SSH alguma vez lançadas. Use-a apenas quando um servidor for demasiado antigo ou trancado para aceitar Ed25519 — equipamento de rede legado, alguns alojamentos geridos, appliances empresariais antigas. Se não sabe se isso se aplica a si, não se aplica: use Ed25519.
Passo 2
Para onde vai a chave
Estes detalhes alimentam tanto os comandos de cópia para o servidor abaixo como o atalho de configuração SSH no passo 3.
Levá-la até lá
Colocar a chave pública no servidor
Só o ficheiro .pub sai alguma vez da sua máquina. A chave privada (sem .pub) nunca é copiada para lado nenhum.
Mais fácil: ssh-copy-id (macOS/Linux, ou WSL/Git Bash no Windows)
ssh-copy-id -i ~/.ssh/id_ed25519.pub [email protected]
Via manual: adicionar ao authorized_keys você mesmo
cat ~/.ssh/id_ed25519.pub | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
Esse comando de uma linha define ~/.ssh como 700 e authorized_keys como 600 ao mesmo tempo — o SSH ignora silenciosamente ambos os ficheiros se as permissões forem mais permissivas do que isso. Use a calculadora de chmod & chown se alguma vez precisar de corrigir essas permissões depois, ou quiser ver exatamente o que esses dois modos concedem.
Passo 3
Crie um atalho de ~/.ssh/config
Transforma ssh [email protected] -p 22 -i ~/.ssh/id_ed25519 em apenas ssh wespner-vps.
~/.ssh/config
Host wespner-vps
HostName play.wespner.eu
User deploy
Port 22
IdentityFile ~/.ssh/id_ed25519
IdentitiesOnly yesCole esse bloco em ~/.ssh/config (crie o ficheiro se ainda não existir), depois ligue-se apenas com ssh wespner-vps — sem utilizador, host, porta ou flag -i, nunca mais.
Windows
OpenSSH no PowerShell, ou PuTTYgen
O Windows 10/11 vem com OpenSSH por predefinição — o comando ssh-keygen acima funciona sem alterações no PowerShell ou na Command Prompt. As chaves ficam em C:\Users\você\.ssh\ (o PowerShell resolve ~ da mesma forma).
O ssh-copy-id não vem incluído com o OpenSSH do Windows. Use o equivalente em PowerShell:
Cópia para o servidor em PowerShell
Get-Content ($env:USERPROFILE + '\.ssh\id_ed25519.pub') | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
Prefere PuTTY/WinSCP? Gere com o PuTTYgen (Generate → mova o rato → Save private key as .ppk), depois copie o texto da chave pública mostrado no topo da janela diretamente para authorized_keys. A configuração fica no mesmo caminho ~/.ssh/config se estiver a usar o cliente OpenSSH — Pageant/WinSCP usam a sua própria lista de sessões guardadas.
macOS / Linux
Terminal, nativamente
Execute o comando acima diretamente no Terminal. As chaves ficam em ~/.ssh/, e o ssh-copy-id vem incluído em quase todas as distribuições (macOS: brew install ssh-copy-id se estiver em falta).
A configuração fica em ~/.ssh/config — o mesmo bloco do passo 3, sem tradução necessária.
Para evitar escrever a frase-passe todas as vezes: ssh-add ~/.ssh/id_ed25519 carrega-a para o ssh-agent durante a sessão. No macOS, ssh-add --apple-use-keychain ~/.ssh/id_ed25519 (ou UseKeychain yes no bloco de configuração) lembra-a entre reinícios através do Keychain.
Gere o seu próprio servidor de jogos?
Servidores de jogos Wespner com proteção DDoS, discos NVMe e ativação em poucos minutos.