Ověření
DR-Terminal podporuje tři způsoby ověření: heslo, soukromý klíč a bezpečnostní klíč FIDO2 (YubiKey).
Heslo
Nejjednodušší cesta. Heslo zadané u uloženého připojení putuje do zabezpečeného úložiště platformy — nikdy ne do konfigurace JSON. Pokud je pole hesla prázdné, aplikace se zeptá při každém připojení.
Záloha veřejný klíč → heslo: když server odmítne veřejný klíč (např. není v authorized_keys), DR-Terminal se automaticky zeptá na heslo pro stejného uživatele místo ukončení připojení.
Soukromý klíč
Přijímány jsou klíče ve formátech OpenSSH, PKCS#1, PKCS#8, ssh.com nebo PuTTY PPK (v2/v3) — formát se rozpozná automaticky, takže klíč .ppk funguje bez předchozího převodu. Můžete:
- Vložit klíč přímo do formuláře připojení.
- Použít správce klíčů (Nastavení → Zabezpečení → SSH klíče) a vybrat uložený klíč. Soubory klíčů importované zde mohou být navíc i surový binární DER.
Pokud je klíč zašifrován přístupovou frází, DR-Terminal se na ni zeptá při prvním použití klíče a poté ji drží pouze v paměti — jako ssh-agent, jedno odemknutí na jedno spuštění aplikace; zavřením aplikace se všechny klíče znovu zamknou. Naimportované zašifrované klíče zůstávají v zabezpečeném úložišti ve své původní zašifrované podobě. Podporujeme řadu algoritmů — RSA, ECDSA (P-256, P-384, P-521), Ed25519, Ed25519-SK, ECDSA-SK (FIDO).
Generátor klíčů
Nastavení → Zabezpečení obsahuje průvodce Vygenerovat SSH klíč. Zvolte typ (např. ed25519), nastavte přístupovou frázi (volitelné — chrání klíč i uvnitř zabezpečeného úložiště) a klíč se uloží lokálně. Výchozí komentář klíče je ${user}@${host}@DR-Terminal — užitečné pro rozpoznání klíče na serveru. Veřejný klíč lze zkopírovat do schránky pro ~/.ssh/authorized_keys na serveru.
Klíče v seznamu lze přejmenovat na místě; pokud zvolený název koliduje s existujícím, aplikace automaticky doplní (2).
Převodník klíčů
Nastavení → Zabezpečení → SSH klíče → Převést znovu serializuje soukromý klíč mezi všemi běžnými formáty — vyberte zdroj (uložený klíč, soubor nebo vložený text) a cílový formát, poté výsledek zkopírujte, sdílejte nebo uložte.
Formáty, oběma směry:
| Formát | Čtení | Zápis |
|---|---|---|
OpenSSH (BEGIN OPENSSH PRIVATE KEY) | ✓ | ✓ |
PKCS#8 (BEGIN PRIVATE KEY) | ✓ | ✓ |
PKCS#1 (BEGIN RSA PRIVATE KEY, pouze RSA) | ✓ | ✓ |
| PuTTY PPK — v2 a v3 | ✓ | ✓ |
Vstup může být PEM (text), PuTTY PPK nebo surový binární DER — formát se rozpozná automaticky. Typy klíčů: RSA, Ed25519 a ECDSA (P-256/384/521).
- Export PuTTY PPK nyní funguje oběma směry (dříve dokázala aplikace
.ppkpouze číst). Pomocí voliče verze zvolte v3 (Argon2id KDF + HMAC-SHA-256, moderní PuTTY) nebo v2 (starší PuTTY). Takto vytvořené soubory se v PuTTY/puttygennačtou beze změny. - Volitelná přístupová fráze pro export. Ponechte ji prázdnou pro nešifrovaný klíč; nastavte ji a výstup se zašifruje silnou KDF podle formátu (bcrypt / PBKDF2 / Argon2id). Viz Zabezpečení a data → Exportované klíče.
- Pokud převod selže (chybná přístupová fráze zdroje, nekompatibilní formát), aplikace nyní zobrazí skutečný důvod místo obecné chyby.
PKCS#1 popisuje pouze klíče RSA, takže tento cíl je nabízen jen tehdy, když je zdrojem klíč RSA.
Přepnutí připojení s heslem na klíč
Nemusíte upravovat authorized_keys ručně. Pro uložené připojení s heslem nabízí DR-Terminal řízený přechod na dvou místech:
- Seznam připojení — ikona klíče na kartě připojení s heslem spustí průvodce migrací.
- Uvnitř relace — nabídka terminálu připojené relace s heslem obsahuje Přepnout na SSH klíč.
Obě cesty spouštějí stejný postup: vyberte uložený klíč nebo vygenerujte nový, DR-Terminal nasadí veřejný klíč na server přes existující přihlášení heslem, otestuje, že ověření klíčem skutečně funguje, a teprve poté přepne uložené připojení na ověření klíčem. Pokud test selže, připojení zůstane beze změny.
Bezpečnostní klíč (FIDO2 / YubiKey)
DR-Terminal zpracovává klíče ed25519-sk a ecdsa-sk — a můžete je generovat přímo v aplikaci. Externí ssh-keygen není potřeba.
Vygenerování klíče zajištěného YubiKey v DR-Terminalu
- Nastavení → Zabezpečení → SSH klíče → Vygenerovat SSH klíč.
- Zapněte přepínač Bezpečnostní klíč. Vyberte algoritmus — Ed25519-SK (doporučeno) nebo ECDSA-SK.
- Po výzvě se dotkněte svého YubiKey. Aplikace požádá token o vytvoření nového přihlašovacího údaje a podepíše veřejný klíč.
- Klíč se uloží do správce klíčů DR-Terminalu. Zkopírujte veřejný klíč a vložte jej do
~/.ssh/authorized_keysna cílovém serveru.
Windows Hello: na Windows je výzva k zadání PIN pro FIDO2 nativním dialogem Windows Hello (PIN / otisk prstu / obličej), ne dialogem v aplikaci.
Rezidentní klíče (uložené přímo v YubiKey) odstraňují nutnost nosit soubor s klíčem — celé tajemství žije v tokenu. Klíče vygenerované v DR-Terminalu jsou nerezidentní: identifikátor přihlašovacího údaje (credential handle) se uchovává ve správci klíčů a je potřeba spolu s tokenem.
Použití existujícího SK klíče
Pokud již máte id_ed25519_sk / id_ecdsa_sk vygenerovaný jinde (např. pomocí ssh-keygen -t ed25519-sk), naimportujte jej přes stejného správce klíčů — DR-Terminal zachází s naimportovanými a vygenerovanými SK klíči stejně.
Při připojení
DR-Terminal požaduje dotek vašeho klíče. Indikátor bliká — klepněte na něj. iOS podporuje NFC a USB-C (YubiKey 5Ci a novější). Android — NFC + USB (OTG). Počítač používá nativní rozhraní FIDO2 (Windows Hello, macOS, Linux přes libfido2).