Générez une paire de clés RSA localement avec le générateur de clés RSA — clé publique SPKI et clé privée PKCS#8 en PEM, sans quitter votre navigateur.
Ce qu'est réellement une paire de clés
Une paire de clés asymétriques est deux valeurs mathématiquement liées : une clé publique que vous pouvez partager librement, et une clé privée qui doit rester secrète.
En chiffrement, la clé publique verrouille les données et seule la clé privée les déverrouille. Avec les signatures, la clé privée signe et quiconque possède la clé publique peut vérifier. Les rôles ne s'échangent jamais — partager une clé privée brise le modèle.
Taille de clé : marge de sécurité contre vitesse
La taille d'une clé RSA désigne la longueur du module en bits. 2048 bits est le minimum courant de longue date et reste largement pris en charge ; 3072 et 4096 bits ajoutent une marge de sécurité au prix d'une génération et d'opérations plus lentes.
Les recommandations NIST considèrent les clés de 2048 bits comme acceptables pour la période de transition en cours, et recommandent 3072 bits pour les durées de vie de sécurité au-delà de 2030. Adaptez la taille à la sensibilité et à la durée de vie des données.
PEM : l'armure en texte clair
PEM enveloppe les octets de clé encodés DER en base64 entre des lignes d'en-tête. L'en-tête indique ce qu'il y a à l'intérieur :
`-----BEGIN PUBLIC KEY-----` est une SubjectPublicKeyInfo SPKI, le format d'échange standard pour les clés publiques. `-----BEGIN PRIVATE KEY-----` est PKCS#8, le conteneur recommandé pour les clés privées — il inclut l'identifiant d'algorithme.
Vous pouvez aussi voir `-----BEGIN RSA PRIVATE KEY-----`, l'ancien format PKCS#1. Privilégiez PKCS#8 pour les nouveaux travaux.
-----BEGIN PUBLIC KEY-----MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...-----END PUBLIC KEY-----Pourquoi générer dans le navigateur
L'API Web Crypto génère les clés à partir de la source aléatoire sécurisée du système d'exploitation, dans votre session de navigateur.
Cela signifie que la clé privée est créée sur votre appareil et n'a jamais à traverser un réseau. Un générateur local supprime toute une classe d'exposition par rapport aux services qui génèrent des clés sur leurs serveurs — où la clé privée existe, au moins brièvement, hors de votre contrôle.
Conserver les clés privées comme des identifiants
Une clé privée équivaut à un mot de passe : quiconque la détient peut se faire passer pour vous pour les opérations qu'elle autorise.
Stockez-la chiffrée au repos, sauvegardez-la dans un lieu que vous contrôlez, limitez l'accès et faites-la tourner selon un calendrier. En cas de suspicion d'exposition, générez une nouvelle paire et retirez l'ancienne.
Ne collez jamais une clé privée dans un formulaire web, un chat ou un service de « vérification » — les services légitimes n'ont jamais besoin de voir votre clé privée.
Avertissement: Copiez la clé privée une fois dans l'outil, générez, puis fermez l'onglet. Traitez tout export — cette page, un fichier, un presse-papiers — comme un événement d'exposition dont vous devez tenir compte.
Un flux de génération de clés
- Choisissez une taille : 2048 pour la compatibilité, 3072 ou 4096 pour plus de marge.
- Générez la paire et copiez ou téléchargez les deux fichiers PEM.
- Stockez la clé privée hors ligne et chiffrée ; placez la clé publique dans les systèmes qui en ont besoin.
- Notez la date de création de la clé et définissez un rappel de rotation.
- Détruisez les copies dans les emplacements temporaires comme les presse-papiers ou les fichiers brouillons.
FAQ
Q.Les clés sont-elles vraiment générées localement ?
A.Oui. L'API Web Crypto génère la paire dans votre navigateur avec la source aléatoire sécurisée de votre appareil. Aucune requête réseau n'est impliquée.
Q.Quel algorithme le générateur utilise-t-il ?
A.RSA-OAEP avec SHA-256, exporté comme clé publique SPKI et clé privée PKCS#8 en PEM. Ce sont des formats d'échange largement pris en charge.
Q.Dois-je choisir 2048, 3072 ou 4096 ?
A.2048 est le minimum courant et largement compatible ; 3072 est recommandé pour les données qui doivent rester sûres au-delà de 2030 ; 4096 ajoute de la marge mais coûte de la vitesse. Choisissez selon la sensibilité, la durée de vie et les contraintes de performance de votre environnement.
Références
Ce guide s'appuie sur les normes et recommandations suivantes :
- RFC 8017 – PKCS #1 : RSA Cryptography Specifications : https://www.rfc-editor.org/rfc/rfc8017
- RFC 5280 – X.509 Public Key Infrastructure (format SPKI) : https://www.rfc-editor.org/rfc/rfc5280
- NIST SP 800-57 Partie 1 Rev. 5 – Recommandation pour la gestion des clés : https://csrc.nist.gov/publications/detail/sp/800-57-part-1/rev-5/final
- NIST FIPS 186-5 – Digital Signature Standard : https://nvlpubs.nist.gov/nistpubs/FIPS/NIST.FIPS.186-5.pdf
Générez une paire de clés maintenant
Paires de clés RSA-OAEP en PEM, générées localement dans votre navigateur — clé privée incluse, jamais téléversée.
La clé n'est aussi sûre que son stockage
Générer une paire de clés prend quelques secondes. Protéger la clé privée est une habitude de toute une vie : stockage chiffré, accès restreint, rotation, et jamais de collage dans des formulaires en ligne.
Générez la vôtre localement avec le générateur de clés RSA et stockez la clé privée avant d'en avoir besoin.