SSH-Host-Key-Fingerprint eines SFTP-Servers anzeigen

Rufen Sie den SSH-Host-Key-Fingerprint eines beliebigen SFTP-Servers ab. Sehen Sie den Schlüsseltyp sowie den MD5- und den SHA256-Fingerprint, ganz ohne Zugangsdaten.

Was ist ein Host-Key-Fingerprint?

Jeder SSH- und SFTP-Server hat ein eigenes Host-Schlüsselpaar. Der Fingerprint ist ein kurzer Hash des öffentlichen Schlüssels, mit dem Sie prüfen können, dass Sie sich mit dem richtigen Server verbinden - und nicht mit einem Betrüger.

SSH-Clients speichern Host-Key-Fingerprints in einer Datei namens known_hosts. Bei der ersten Verbindung fragen sie, ob Sie den Fingerprint bestätigen. Bei späteren Verbindungen prüfen sie ihn automatisch. Ein geänderter Fingerprint ist ein Warnsignal für einen Man-in-the-Middle-Angriff oder einen neu aufgesetzten Server.

SHA256 oder MD5

SHA256-Fingerprints (der Standard im modernen OpenSSH) sind sicherer und kollisionsresistent. MD5-Fingerprints zeigen manche älteren Clients noch an. Beide bezeichnen denselben Schlüssel.

Fingerprint geprüft? Ein SFTP-Client, der Host-Keys bei jeder Verbindung prüft, erledigt das automatisch für Sie - FTPie prüft die Identität des Servers jedes Mal und warnt Sie, wenn sich der Schlüssel ändert.

Einen Fingerprint selbst prüfen

Der Vergleichswert sollte vom Betreiber des Servers kommen, nicht aus der Verbindung, die Sie gerade prüfen wollen. Auf dem Server selbst gibt ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub den SHA256-Fingerprint seines Ed25519-Schlüssels aus; die RSA- und ECDSA-Schlüssel liegen im selben Ordner daneben.

Vom PC aus erledigen die in Windows 10 und 11 eingebauten OpenSSH-Werkzeuge dasselbe wie diese Seite. In der Eingabeaufforderung speichert ssh-keyscan sftp.example.com > keys.txt die öffentlichen Schlüssel des Servers, und ssh-keygen -lf keys.txt listet ihre Fingerprints auf. Fügen Sie -E md5 hinzu, um die MD5-Form zu erhalten, wenn der Fingerprint, den Sie bekommen haben, wie a1:b2:c3:... aussieht statt wie SHA256:.... Ein Fingerprint lässt sich nicht von einer Form in die andere umrechnen; vergleichen Sie Gleiches mit Gleichem.

Ein Server hat meist mehrere Host-Keys - Ed25519, ECDSA und RSA -, und jeder hat seinen eigenen Fingerprint. Eine Abweichung ist oft nur ein anderer Schlüsseltyp; vergleichen Sie also den Fingerprint für den Typ, den Ihr Client tatsächlich erhalten hat.

Wurde der Server neu aufgesetzt und ist der neue Schlüssel echt, entfernen Sie den alten Eintrag mit ssh-keygen -R sftp.example.com und bestätigen Sie den neuen Fingerprint bei der nächsten Verbindung.