Afficher l'empreinte de la clé d'hôte SSH d'un serveur SFTP

Récupérez l'empreinte de la clé d'hôte SSH de n'importe quel serveur SFTP. Affichez le type de clé et les empreintes MD5 et SHA256, sans aucun identifiant.

Qu'est-ce que l'empreinte d'une clé d'hôte ?

Chaque serveur SSH ou SFTP possède une paire de clés d'hôte unique. L'empreinte est un hachage court de la clé publique, qui vous permet de vérifier que vous vous connectez au bon serveur - et non à un imposteur.

Les clients SSH enregistrent les empreintes des clés d'hôte dans un fichier known_hosts. À la première connexion, ils vous demandent de confirmer l'empreinte. Aux connexions suivantes, ils la vérifient automatiquement. Une empreinte qui change est un signal d'alerte : attaque de l'homme du milieu ou serveur réinstallé.

SHA256 ou MD5

Les empreintes SHA256 (le format par défaut d'OpenSSH moderne) sont plus sûres et résistantes aux collisions. Certains clients plus anciens affichent encore des empreintes MD5. Les deux désignent la même clé.

Empreinte vérifiée ? Un client SFTP qui vérifie les clés d'hôte à chaque connexion le fait automatiquement pour vous - FTPie vérifie l'identité du serveur à chaque fois et vous avertit si la clé change.

Vérifier une empreinte vous-même

La valeur de référence doit venir du propriétaire du serveur, et non de la connexion que vous essayez de vérifier. Sur le serveur lui-même, ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub affiche l'empreinte SHA256 de sa clé Ed25519 ; les clés RSA et ECDSA se trouvent à côté, dans le même dossier.

Depuis un PC, les outils OpenSSH intégrés à Windows 10 et 11 font la même chose que cette page. Dans l'invite de commandes, ssh-keyscan sftp.example.com > keys.txt enregistre les clés publiques du serveur, et ssh-keygen -lf keys.txt liste leurs empreintes. Ajoutez -E md5 pour obtenir la forme MD5 quand l'empreinte qu'on vous a envoyée ressemble à a1:b2:c3:... plutôt qu'à SHA256:.... Une empreinte ne se convertit pas d'une forme à l'autre : comparez ce qui est comparable.

Un serveur possède généralement plusieurs clés d'hôte - Ed25519, ECDSA et RSA - et chacune a sa propre empreinte. Une différence vient souvent d'un simple type de clé différent : comparez donc l'empreinte du type que votre client a réellement reçu.

Si le serveur a été réinstallé et que la nouvelle clé est authentique, supprimez l'ancienne entrée avec ssh-keygen -R sftp.example.com et acceptez la nouvelle empreinte à la connexion suivante.