RSA 金鑰對產生器
產生 PEM 格式的 RSA 公鑰/私鑰對。
RSA 金鑰對由一把你要保密的私鑰與一把可以公開的公鑰組成:其中一把簽署或加密的內容,由另一把驗證或解密。本工具以瀏覽器內建的 Web Crypto 產生新的金鑰對,並把兩把金鑰寫成 OpenSSL 與大多數函式庫都能讀取的 PEM 文字。金鑰在你的裝置上產生,絕不會上傳或儲存;免費,也不需要註冊。
如何產生 RSA 金鑰對
- 選擇金鑰長度:2048 位元是一般的最低要求,需要長期使用的金鑰請選 3072 或 4096。
- 選擇格式:除非工具要求 BEGIN RSA PRIVATE KEY,否則請用 PKCS#8(BEGIN PRIVATE KEY)。
- 點擊「產生金鑰對」。4096 位元的金鑰可能需要幾秒鐘。
- 離開頁面前,請複製或下載私鑰與公鑰(.pem)。
功能
- 2048、3072 或 4096 位元金鑰,公開指數為 65537
- PKCS#8 與 SPKI PEM(BEGIN PRIVATE KEY、BEGIN PUBLIC KEY),或供舊工具使用的 PKCS#1(BEGIN RSA PRIVATE KEY)
- 產生後仍可切換格式:同一把金鑰,以另一種格式寫出
- 可分別複製每把金鑰,或下載為 .pem 檔
- 以瀏覽器內建的 Web Crypto 產生;OpenSSL 檢查結果為有效金鑰
隱私安全嗎?
是的。金鑰對由瀏覽器內建的 Web Crypto 產生,只存在於這個頁面:不會上傳或儲存任何內容。離開或重新載入頁面前,請複製或下載兩把金鑰。
常見問題
PKCS#8 還是 PKCS#1?我需要哪一種?
兩者存放的是同一把金鑰。PKCS#8(BEGIN PRIVATE KEY,公鑰則為 BEGIN PUBLIC KEY)是 OpenSSL 3 輸出、也是大多數函式庫預期的格式。PKCS#1(BEGIN RSA PRIVATE KEY、BEGIN RSA PUBLIC KEY)是較舊的 RSA 專用格式,有些工具仍會要求。產生後切換格式,會以另一種格式顯示同一把金鑰。
OpenSSL 能讀取這些金鑰嗎?
可以。openssl pkey -in private.pem -check 會回報金鑰有效,openssl rsa -in private.pem -traditional 印出的內容,也與本頁顯示的 PKCS#1 版本完全相同(已用 OpenSSL 3.0 驗證)。
應該選擇哪種金鑰長度?
2048 位元是目前可接受的最低長度;NIST 認為它在 2030 年之前都足夠安全。需要在那之後仍保持安全的金鑰,請選擇 3072 或 4096 位元。金鑰越大,產生與使用的速度就越慢。
如何用密碼保護私鑰?
金鑰以未加密的形式顯示,讓任何工具都能讀取。若要加密儲存,請執行 openssl pkey -in private.pem -aes256 -out private-encrypted.pem 並設定通關密語。
這把金鑰可以用於 SSH 嗎?
請改用 SSH 金鑰產生器:它會輸出 ssh 與伺服器需要的 OpenSSH 檔案(id_rsa 或 id_ed25519,以及 .pub 那一行)。