Impronta della chiave host SSH di un server SFTP
Recupera l'impronta (fingerprint) della chiave host SSH di qualsiasi server SFTP. Vedi il tipo di chiave e le impronte MD5 e SHA256 senza bisogno di credenziali.
Che cos'è l'impronta di una chiave host?
Ogni server SSH o SFTP ha una propria coppia di chiavi host. L'impronta è un breve hash della chiave pubblica che puoi usare per verificare di collegarti al server giusto e non a un impostore.
I client SSH salvano le impronte delle chiavi host in un file known_hosts. Alla prima connessione ti chiedono di confermare l'impronta. Alle connessioni successive la verificano in automatico. Un'impronta cambiata è un campanello d'allarme: un attacco man-in-the-middle oppure un server reinstallato.
SHA256 o MD5
Le impronte SHA256 (il formato predefinito di OpenSSH moderno) sono più sicure e resistenti alle collisioni. Alcuni client più vecchi mostrano ancora impronte MD5. Entrambe identificano la stessa chiave.
Hai verificato l'impronta? Un client SFTP che controlla le chiavi host a ogni connessione lo fa in automatico per te: FTPie verifica l'identità del server ogni volta e ti avvisa se la chiave cambia.
Verificare un'impronta da soli
Il valore da confrontare deve arrivare dal proprietario del server, non dalla connessione che stai cercando di verificare. Sul server stesso, ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub stampa l'impronta SHA256 della sua chiave Ed25519; le chiavi RSA ed ECDSA si trovano accanto, nella stessa cartella.
Da un PC, gli strumenti OpenSSH integrati in Windows 10 e 11 fanno la stessa cosa di questa pagina. Nel Prompt dei comandi, ssh-keyscan sftp.example.com > keys.txt salva le chiavi pubbliche del server e ssh-keygen -lf keys.txt ne elenca le impronte. Aggiungi -E md5 per ottenere la forma MD5 quando l'impronta che ti hanno mandato ha l'aspetto di a1:b2:c3:... invece di SHA256:.... Un'impronta non si converte da una forma all'altra: confronta forme uguali.
Di solito un server ha più chiavi host (Ed25519, ECDSA e RSA) e ognuna ha la propria impronta. Spesso una differenza dipende solo da un tipo di chiave diverso, quindi confronta l'impronta del tipo che il tuo client ha effettivamente ricevuto.
Se il server è stato reinstallato e la nuova chiave è autentica, rimuovi la vecchia voce con ssh-keygen -R sftp.example.com e accetta la nuova impronta alla connessione successiva.