Overenie
DR-Terminal podporuje tri spôsoby overenia: heslo, súkromný kľúč a bezpečnostný kľúč FIDO2 (YubiKey).
Heslo
Najjednoduchšia cesta. Heslo zadané pri uloženom pripojení sa dostane do bezpečného úložiska platformy — nikdy nie do konfigurácie JSON. Ak je pole hesla prázdne, aplikácia sa pýta pri každom pripojení.
Záloha verejný kľúč → heslo: keď server odmietne verejný kľúč (napr. nie je v authorized_keys), DR-Terminal automaticky požiada o heslo pre toho istého používateľa namiesto zrušenia pripojenia.
Súkromný kľúč
Akceptované sú kľúče vo formáte OpenSSH, PKCS#1, PKCS#8, ssh.com alebo PuTTY PPK (v2/v3) — formát sa zistí automaticky, takže kľúč .ppk funguje bez predchádzajúcej konverzie. Môžete:
- Vložiť kľúč priamo do formulára pripojenia.
- Použiť správcu kľúčov (Nastavenia → Bezpečnosť → SSH kľúče) a vybrať uložený kľúč. Súbory kľúčov importované tu môžu byť navyše aj surový binárny DER.
Ak je kľúč zašifrovaný prístupovou frázou, DR-Terminal si ju vyžiada pri prvom použití kľúča a potom ju drží len v pamäti — ako ssh-agent, jedno odomknutie na jeden beh aplikácie; zatvorením aplikácie sa každý kľúč opäť zamkne. Importované zašifrované kľúče zostávajú v bezpečnom úložisku vo svojej pôvodnej zašifrovanej podobe. Podporujeme mnoho algoritmov — RSA, ECDSA (P-256, P-384, P-521), Ed25519, Ed25519-SK, ECDSA-SK (FIDO).
Generátor kľúčov
Nastavenia → Bezpečnosť obsahujú sprievodcu Generovať SSH kľúč. Vyberte typ (napr. ed25519), nastavte prístupovú frázu (voliteľné — chráni kľúč aj vnútri bezpečného úložiska) a kľúč sa uloží lokálne. Predvolený komentár kľúča je ${user}@${host}@DR-Terminal — užitočné na rozpoznanie kľúča na serveri. Verejný kľúč možno skopírovať do schránky pre ~/.ssh/authorized_keys na serveri.
Kľúče v zozname možno premenovať na mieste; ak zvolený názov koliduje s existujúcim, aplikácia automaticky pripojí (2).
Konvertor kľúčov
Nastavenia → Bezpečnosť → SSH kľúče → Konvertovať znovu serializuje súkromný kľúč medzi všetkými bežnými formátmi — vyberte zdroj (uložený kľúč, súbor alebo vložený text) a cieľový formát, potom výsledok skopírujte, zdieľajte alebo uložte.
Formáty, oboma smermi:
| Formát | Čítanie | Zápis |
|---|---|---|
OpenSSH (BEGIN OPENSSH PRIVATE KEY) | ✓ | ✓ |
PKCS#8 (BEGIN PRIVATE KEY) | ✓ | ✓ |
PKCS#1 (BEGIN RSA PRIVATE KEY, len RSA) | ✓ | ✓ |
| PuTTY PPK — v2 a v3 | ✓ | ✓ |
Vstupom môže byť PEM (text), PuTTY PPK alebo surový binárny DER — formát sa zistí automaticky. Typy kľúčov: RSA, Ed25519 a ECDSA (P-256/384/521).
- Export do PuTTY PPK teraz funguje oboma smermi (predtým aplikácia dokázala
.ppklen čítať). Pomocou voliča verzie vyberte v3 (Argon2id KDF + HMAC-SHA-256, moderný PuTTY) alebo v2 (starší PuTTY). Súbory takto vytvorené sa načítajú v PuTTY/puttygenbez zmien. - Voliteľná prístupová fráza pre export. Nechajte ju prázdnu pre nezašifrovaný kľúč; nastavte ju a výstup sa zašifruje silným KDF špecifickým pre formát (bcrypt / PBKDF2 / Argon2id). Pozri Bezpečnosť a dáta → Exportované kľúče.
- Ak konverzia zlyhá (nesprávna zdrojová prístupová fráza, nekompatibilný formát), aplikácia teraz zobrazí skutočný dôvod namiesto všeobecnej chyby.
PKCS#1 opisuje len kľúče RSA, takže tento cieľ sa ponúka len vtedy, keď je zdrojom kľúč RSA.
Prepnutie pripojenia s heslom na kľúč
authorized_keys nemusíte upravovať ručne. Pre uložené pripojenie s heslom ponúka DR-Terminal riadený prechod na dvoch miestach:
- Zoznam pripojení — ikona kľúča na karte pripojenia s heslom spustí sprievodcu migráciou.
- Vnútri relácie — ponuka terminálu pripojenej relácie s heslom obsahuje Prepnúť na SSH kľúč.
Obe cesty spúšťajú rovnaký postup: vyberte uložený kľúč alebo vygenerujte nový, DR-Terminal nasadí verejný kľúč na server cez existujúce prihlásenie heslom, otestuje, že overenie kľúčom naozaj funguje, a až potom prepne uložené pripojenie na overenie kľúčom. Ak test zlyhá, pripojenie zostane nezmenené.
Bezpečnostný kľúč (FIDO2 / YubiKey)
DR-Terminal pracuje s kľúčmi ed25519-sk a ecdsa-sk — a môžete ich vygenerovať priamo v aplikácii. Externý ssh-keygen netreba.
Vygenerujte kľúč krytý YubiKey v DR-Terminal
- Nastavenia → Bezpečnosť → SSH kľúče → Generovať SSH kľúč.
- Zapnite prepínač Bezpečnostný kľúč. Vyberte algoritmus — Ed25519-SK (odporúčané) alebo ECDSA-SK.
- Po výzve sa dotknite YubiKey. Aplikácia požiada token o vytvorenie nového prihlásenia a podpíše verejný kľúč.
- Kľúč sa uloží do správcu kľúčov DR-Terminal. Skopírujte verejný kľúč a vložte ho do
~/.ssh/authorized_keysna cieľovom serveri.
Windows Hello: na Windows je výzva na FIDO2 PIN natívnym dialógom Windows Hello (PIN / odtlačok prsta / tvár), nie dialógom v aplikácii.
Rezidentné kľúče (uložené priamo na YubiKey) odstraňujú potrebu nosiť súbor s kľúčom — celé tajomstvo žije na tokene. Kľúče vygenerované v DR-Terminal sú nerezidentné: identifikátor prihlásenia (credential handle) sa uchováva v správcovi kľúčov a je potrebný spolu s tokenom.
Použitie existujúceho SK kľúča
Ak už máte id_ed25519_sk / id_ecdsa_sk vygenerovaný inde (napr. cez ssh-keygen -t ed25519-sk), naimportujte ho cez toho istého správcu kľúčov — DR-Terminal zaobchádza s importovanými a vygenerovanými SK kľúčmi rovnako.
Pri pripojení
DR-Terminal požiada o dotyk na vašom kľúči. Indikátor bliká — klepnite naň. iOS podporuje NFC a USB-C (YubiKey 5Ci a novšie). Android — NFC + USB (OTG). Desktop používa natívne FIDO2 API (Windows Hello, macOS, Linux cez libfido2).