RSA-Schlüsselpaar-Generator

Clientseitige PKCS#8- und SPKI-PEM-Schlüssel (1024, 2048, 4096 Bit) mit Web Crypto generieren.

Entwickler & Code
100% Client-Side · Sicher & Privat
RSA-Schlüsselpaar-Generator

Clientseitige PKCS#8- und SPKI-PEM-Schlüssel (1024, 2048, 4096 Bit) mit Web Crypto generieren.

Wissensdatenbank & Anleitung

RSA-Schlüsselpaar-Generator, Asymmetrische Kryptografie & PKCS#8

Der RSA-Schlüsselpaar-Generator erzeugt kryptografisch sichere asymmetrische Schlüsselpaare (Public Key und Private Key) mit Schlüssellängen von 2048, 3072 und 4096 Bit nach den anerkannten Standards PKCS#1, PKCS#8 und X.509 SPKI. Entwickler und Systemadministratoren nutzen das Tool zur Erstellung von SSH-Schlüsseln, TLS/SSL-Zertifikaten und für digitale Signaturen.

Die Schlüsselpaar-Generierung erfolgt zu 100 % clientseitig im Browser über die Web Crypto API (SubtleCrypto) unter Nutzung der kryptografischen Entropie des Betriebssystems. Ihr privater Schlüssel verlässt niemals Ihren Computer.

Kernarchitektur & Mathematische Formel

RSA-Schlüsselpaar = crypto.subtle.generateKey({ name: 'RSASSA-PKCS1-v1_5', modulusLength: 4096, publicExponent: [1,0,1] })

Generiert zwei gigantische Pseudozufalls-Primzahlen (p und q), bildet das Produkt n = p × q und berechnet den öffentlichen Exponenten e sowie den geheimen privaten Exponenten d.

Best Practices & Wichtige Richtlinien

  • Mindestschlüssellänge von 2048 Bit (besser 3072 oder 4096 Bit) wählen: RSA-Schlüssel mit 1024 Bit gelten nach den Richtlinien des BSI und NIST als kryptografisch gebrochen und unsicher. Für langfristige Produktionssysteme empfiehlt das Bundesamt für Sicherheit in der Informationstechnik (BSI) mindestens 3072 Bit.
  • Den privaten Schlüssel (Private Key) unter striktem Verschluss halten: Der öffentliche Schlüssel (Public Key) darf weltweit publiziert werden, um Nachrichten an Sie zu verschlüsseln oder Signaturen zu prüfen. Der private Schlüssel darf niemals unverschlüsselt geteilt oder per E-Mail versendet werden.
  • Standardisiertes PKCS#8-Format für universelle Kompatibilität nutzen: PKCS#8 ist der moderne Standard zur Kapselung privater asymmetrischer Schlüssel. Er gewährleistet eine nahtlose Kompatibilität mit OpenSSH, OpenSSL, Nginx, Apache und Cloud-Infrastrukturen (AWS, Azure, GCP).
  • Für Neuentwicklungen moderne Ed25519-Schlüssel evaluieren: Während RSA der am weitesten verbreitete Standard ist, bieten moderne elliptische Kurven (Ed25519 / Curve25519) ein identisches oder höheres Sicherheitsniveau bei deutlich kompakteren Schlüssellängen und schnelleren Signierzeiten.

Häufig Gestellte Fragen (FAQ)

Warum ist die lokale Generierung von RSA-Schlüsseln im Browser über Web Crypto so sicher?
Die native Web Crypto API greift direkt auf den kryptografisch sicheren Zufallszahlengenerator (CSPRNG) Ihres Betriebssystems zu. Da die Primzahlenberechnung und Schlüsselableitung rein lokal im Prozessor Ihres Rechners stattfinden, entfällt jedes Risiko, dass der private Schlüssel beim Transfer über das Internet von Angreifern abgefangen wird. GoToolstack arbeitet auf Basis einer kompromisslosen Zero-Server-Architektur. Alle Codefragmente, Nutzlasten und Datensätze verbleiben ausschließlich im lokalen Browserspeicher und werden zu keinem Zeitpunkt an externe Server übertragen, was vollständigen DSGVO-Schutz und höchste Vertraulichkeit gewährleistet.
Worin liegt der Unterschied zwischen dem PKCS#1- und dem PKCS#8-Standard?
PKCS#1 ist ein älterer Standard, der ausschließlich zur Speicherung von RSA-Schlüsseln konzipiert wurde (erkennbar am Header 'BEGIN RSA PRIVATE KEY'). PKCS#8 ist ein universeller Nachfolgestandard, der asymmetrische Schlüssel beliebiger Algorithmen (RSA, ECDSA, Ed25519) in einer einheitlichen Syntax strukturiert und native Passwortverschlüsselung unterstützt. In modernen Software- und DevOps-Architekturen empfiehlt sich die strikte Einhaltung dieser Standards, um Parsing-Konflikte über Systemgrenzen hinweg zu vermeiden und höchste Ausfallsicherheit im Produktionsbetrieb sicherzustellen.
Welche RSA-Schlüssellänge empfiehlt das BSI für behördliche und geschäftliche Zwecke?
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) empfiehlt in seiner technischen Richtlinie TR-02102 für Neuinstallationen eine Mindestschlüssellänge von 3072 Bit, um einen verlässlichen Schutzhorizont bis über das Jahr 2030 hinaus gegen stetig wachsende Rechenleistungen zu gewährleisten. Für Softwareentwickler und IT-Administratoren empfiehlt es sich daher, diese Parameter regelmäßig anhand aktueller Best Practices und RFC-Spezifikationen zu überprüfen und in automatisierte CI/CD-Pipelines zu integrieren.
Wird mein generierter privater RSA-Schlüssel irgendwo auf Ihren Servern protokolliert?
Nein, unter keinen Umständen. Die Schlüsselgenerierung erfolgt vollkommen isoliert im flüchtigen Speicher Ihres Webbrowsers. Weder der öffentliche noch der private Schlüssel werden über das Netzwerk gesendet oder in Logdateien hinterlegt. Sobald Sie den Browser-Tab schließen, wird der Schlüssel aus dem RAM gelöscht. GoToolstack arbeitet auf Basis einer kompromisslosen Zero-Server-Architektur. Alle Codefragmente, Nutzlasten und Datensätze verbleiben ausschließlich im lokalen Browserspeicher und werden zu keinem Zeitpunkt an externe Server übertragen, was vollständigen DSGVO-Schutz und höchste Vertraulichkeit gewährleistet.