Odcisk klucza hosta SSH serwera SFTP

Pobierz odcisk (fingerprint) klucza hosta SSH dowolnego serwera SFTP. Zobacz typ klucza oraz odciski MD5 i SHA256 bez podawania danych logowania.

Czym jest odcisk klucza hosta?

Każdy serwer SSH lub SFTP ma własną parę kluczy hosta. Odcisk to krótki skrót klucza publicznego, dzięki któremu sprawdzisz, że łączysz się z właściwym serwerem, a nie z podszywającym się pod niego.

Klienty SSH zapisują odciski kluczy hosta w pliku known_hosts. Przy pierwszym połączeniu proszą o potwierdzenie odcisku. Przy kolejnych sprawdzają go automatycznie. Zmieniony odcisk to sygnał ostrzegawczy: atak typu man-in-the-middle albo przeinstalowany serwer.

SHA256 czy MD5

Odciski SHA256 (domyślne w nowoczesnym OpenSSH) są bezpieczniejsze i odporne na kolizje. Niektóre starsze klienty wciąż pokazują odciski MD5. Oba wskazują ten sam klucz.

Sprawdziłeś odcisk? Klient SFTP, który sprawdza klucze hosta przy każdym połączeniu, zrobi to za ciebie automatycznie: FTPie za każdym razem weryfikuje tożsamość serwera i ostrzega, gdy klucz się zmieni.

Sprawdź odcisk samodzielnie

Wartość do porównania powinna pochodzić od właściciela serwera, a nie z połączenia, które próbujesz sprawdzić. Na samym serwerze ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub wypisuje odcisk SHA256 jego klucza Ed25519; klucze RSA i ECDSA leżą obok, w tym samym folderze.

Z komputera narzędzia OpenSSH wbudowane w Windows 10 i 11 zrobią to samo co ta strona. W Wierszu polecenia ssh-keyscan sftp.example.com > keys.txt zapisuje klucze publiczne serwera, a ssh-keygen -lf keys.txt wypisuje ich odciski. Dodaj -E md5, żeby dostać postać MD5, gdy odcisk, który ci przesłano, wygląda jak a1:b2:c3:..., a nie jak SHA256:.... Odcisku nie da się przeliczyć z jednej postaci na drugą; porównuj zawsze tę samą postać.

Serwer ma zwykle kilka kluczy hosta (Ed25519, ECDSA i RSA), a każdy ma własny odcisk. Różnica często oznacza po prostu inny typ klucza, więc porównaj odcisk dla typu, który twój klient faktycznie otrzymał.

Jeśli serwer został przeinstalowany, a nowy klucz jest prawdziwy, usuń stary wpis poleceniem ssh-keygen -R sftp.example.com i zaakceptuj nowy odcisk przy następnym połączeniu.