Skip to main content
Zum Hauptinhalt springen
Entwicklung9. August 2026 8 Min. Lesezeit

RSA-Schlüsselpaar-Leitfaden: PEM erzeugen

Öffentliche und private Schlüssel, PEM-Header, Schlüssellängen und Speichergewohnheiten. Erzeugen Sie ein Paar lokal und verstehen Sie genau, was die Dateien bedeuten.

Erzeugen Sie ein RSA-Schlüsselpaar lokal mit dem RSA-Schlüsselgenerator — SPKI-öffentlicher und PKCS#8-privater Schlüssel als PEM, ohne den Browser zu verlassen.

Was ein Schlüsselpaar tatsächlich ist

Ein asymmetrisches Schlüsselpaar besteht aus zwei mathematisch verknüpften Werten: einem öffentlichen Schlüssel, den Sie frei teilen können, und einem privaten Schlüssel, der geheim bleiben muss.

Beim Verschlüsseln sperrt der öffentliche Schlüssel Daten, und nur der private Schlüssel öffnet sie. Bei Signaturen signiert der private Schlüssel, und jeder mit dem öffentlichen Schlüssel kann prüfen. Die Rollen tauschen nie — einen privaten Schlüssel zu teilen bricht das Modell.

Schlüssellänge: Sicherheitsmarge gegen Geschwindigkeit

Die RSA-Schlüssellänge bedeutet die Moduluslänge in Bits. 2048 Bit ist das seit langem übliche Minimum und weiterhin breit unterstützt; 3072 und 4096 Bit erhöhen die Sicherheitsmarge auf Kosten langsamerer Schlüsselerzeugung und Operationen.

Die NIST-Empfehlung stuft 2048-Bit-Schlüssel für die Nutzung im aktuellen Übergangszeitraum als akzeptabel ein; für Sicherheitslebensdauern über 2030 werden 3072-Bit-Schlüssel empfohlen. Passen Sie die Länge an Sensibilität und Lebensdauer der Daten an.

PEM: die Klartext-Rüstung

PEM verpackt DER-kodierte Schlüsselbytes zwischen Header-Zeilen in Base64. Der Header verrät, was innen liegt:

`-----BEGIN PUBLIC KEY-----` ist eine SPKI-SubjectPublicKeyInfo, das Standard-Austauschformat für öffentliche Schlüssel. `-----BEGIN PRIVATE KEY-----` ist PKCS#8, der empfohlene Container für private Schlüssel — er enthält den Algorithmus-Identifier.

Sie können auch `-----BEGIN RSA PRIVATE KEY-----` sehen, das ältere PKCS#1-Format. Bevorzugen Sie für neue Arbeit PKCS#8.

-----BEGIN PUBLIC KEY-----
MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...
-----END PUBLIC KEY-----

Warum im Browser erzeugen

Die Web-Crypto-API erzeugt Schlüssel mit der sicheren Zufallsquelle des Betriebssystems, innerhalb Ihrer Browser-Sitzung.

Das bedeutet: Der private Schlüssel entsteht auf Ihrem Gerät und muss nie ein Netzwerk überqueren. Ein lokaler Generator entfernt eine ganze Klasse von Risiken gegenüber Diensten, die Schlüssel auf ihren Servern erzeugen — wo der private Schlüssel zumindest kurzzeitig außerhalb Ihrer Kontrolle existiert.

Private Schlüssel wie Zugangsdaten aufbewahren

Ein privater Schlüssel entspricht einem Passwort: Wer ihn besitzt, kann Sie für die autorisierten Operationen ausgeben.

Speichern Sie ihn verschlüsselt, sichern Sie ihn an einem von Ihnen kontrollierten Ort, beschränken Sie den Zugriff und rotieren Sie ihn planmäßig. Bei Verdacht auf Offenlegung ein neues Paar erzeugen und das alte zurückziehen.

Fügen Sie einen privaten Schlüssel niemals in ein Webformular, einen Chat oder einen „Verifizierungsdienst“ ein — legitime Dienste müssen Ihren privaten Schlüssel nie sehen.

Warnung: Kopieren Sie den privaten Schlüssel einmal in das Tool, erzeugen Sie und schließen Sie den Tab. Behandeln Sie jeden Export — diese Seite, eine Datei, eine Zwischenablage — als Offenlegungsereignis, das Sie berücksichtigen sollten.

Ein Schlüsselerzeugungs-Workflow

  1. Wählen Sie eine Schlüssellänge: 2048 für Kompatibilität, 3072 oder 4096 für mehr Marge.
  2. Erzeugen Sie das Paar und kopieren oder laden Sie beide PEM-Dateien herunter.
  3. Speichern Sie den privaten Schlüssel offline und verschlüsselt; halten Sie den öffentlichen Schlüssel in den Systemen, die ihn brauchen.
  4. Notieren Sie das Erzeugungsdatum und stellen Sie eine Rotationserinnerung ein.
  5. Vernichten Sie Kopien an temporären Orten wie Zwischenablagen oder Scratch-Dateien.

FAQ

Q.Werden die Schlüssel wirklich lokal erzeugt?

A.Ja. Die Web-Crypto-API erzeugt das Paar in Ihrem Browser mit der sicheren Zufallsquelle Ihres Geräts. Es ist keine Netzwerkanfrage beteiligt.

Q.Welchen Algorithmus verwendet der Generator?

A.RSA-OAEP mit SHA-256, exportiert als SPKI-öffentlicher und PKCS#8-privater Schlüssel in PEM. Das sind breit unterstützte Austauschformate.

Q.Sollte ich 2048, 3072 oder 4096 wählen?

A.2048 ist das übliche Minimum und breit kompatibel; 3072 wird für Daten empfohlen, die über 2030 hinaus sicher bleiben müssen; 4096 bietet mehr Marge, kostet aber Geschwindigkeit. Wählen Sie nach Sensibilität, Lebensdauer und den Leistungsgrenzen Ihrer Umgebung.

Referenzen

Dieser Leitfaden basiert auf den folgenden Standards und Empfehlungen:

  • RFC 8017 – PKCS #1: RSA Cryptography Specifications: https://www.rfc-editor.org/rfc/rfc8017
  • RFC 5280 – X.509 Public Key Infrastructure (SPKI-Format): https://www.rfc-editor.org/rfc/rfc5280
  • NIST SP 800-57 Teil 1 Rev. 5 – Empfehlung zur Schlüsselverwaltung: https://csrc.nist.gov/publications/detail/sp/800-57-part-1/rev-5/final
  • NIST FIPS 186-5 – Digital Signature Standard: https://nvlpubs.nist.gov/nistpubs/FIPS/NIST.FIPS.186-5.pdf

Jetzt ein Schlüsselpaar erzeugen

RSA-OAEP-Schlüsselpaare als PEM, lokal im Browser erzeugt — privater Schlüssel enthalten, niemals hochgeladen.

Der Schlüssel ist nur so sicher wie seine Aufbewahrung

Ein Schlüsselpaar zu erzeugen dauert Sekunden. Den privaten Schlüssel zu schützen ist eine dauerhafte Gewohnheit: verschlüsselte Speicherung, eingeschränkter Zugriff, Rotation — und niemals in Online-Formulare einfügen.

Erzeugen Sie Ihres lokal mit dem RSA-Schlüsselgenerator und speichern Sie den privaten Schlüssel, bevor Sie ihn brauchen.

rsa schlüsselgeneratorrsa schlüsselpaar erzeugenrsa 2048 vs 4096pem öffentlicher schlüsselpkcs8 privater schlüsselrsa-oaepschlüssellebenszyklus