Grundlagen der OpenSSL-Kommandozeile
Beherrschen Sie die wichtigsten OpenSSL-Befehle zur Schlüsselerzeugung, Verschlüsselung, Hash-Berechnung und Zertifikatsprüfung.
Grundlagen der OpenSSL-Kommandozeile ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
OpenSSL-Version und Build-Informationen
Der Befehl "openssl version -a" zeigt die OpenSSL-Version, das Build-Datum, den Compiler und die konfigurierten Optionen an. Die Überprüfung der Version ist wichtig, da sich kryptografische Funktionen und Standardwerte zwischen OpenSSL 1.0.x, 1.1.x und 3.x erheblich unterscheiden. Viele ältere Algorithmen sind in neueren Versionen aus Sicherheitsgründen standardmäßig deaktiviert.
RSA-Schlüssel erzeugen
Der Befehl "openssl genrsa -out private.pem 4096" erzeugt einen 4096-Bit-RSA-Privatschlüssel im PEM-Format. Für den Produktiveinsatz sind 2048 Bit das Minimum, 3072 Bit bieten eine Sicherheit von etwa 128 Bit und 4096 Bit zusätzlichen Spielraum. Durch Hinzufügen von "-aes256" zum Befehl können Schlüssel im Ruhezustand AES-verschlüsselt werden; anschließend werden Sie zur Eingabe einer Passphrase aufgefordert.
EC-Schlüssel erzeugen
Schlüssel elliptischer Kurven werden in zwei Schritten erzeugt. Zuerst generiert "openssl ecparam -name prime256v1 -genkey -noout -out ec_private.pem" einen EC-Privatschlüssel mit der P-256-Kurve. Eine Alternative ist "openssl genpkey -algorithm EC -pkeyopt ec_paramgen_curve:P-384 -out ec_private.pem" über die neuere genpkey-Schnittstelle, die für neuen Code bevorzugt wird.
Schlüsseldetails anzeigen
Schlüsselinhalte können bei RSA-Schlüsseln mit "openssl rsa -text -noout -in private.pem" untersucht werden. Der Befehl zeigt den Modulus, den öffentlichen Exponenten und die Primfaktoren an. Für EC-Schlüssel zeigt "openssl ec -text -noout -in ec_private.pem" den Kurvennamen und den Schlüsselwert an. Das Flag "-noout" unterdrückt die PEM-codierte Ausgabe.
Zufallsdaten erzeugen
OpenSSL kann kryptografisch sichere Zufallsbytes erzeugen: "openssl rand -hex 32" gibt 32 zufällige Bytes als Hexadezimalwert aus (64 Hexadezimalzeichen), was sich zum Erzeugen symmetrischer Schlüssel oder Nonces eignet. "openssl rand -base64 32" gibt base64-codierte Zufallsbytes aus. Dabei wird die Entropiequelle des Betriebssystems verwendet (/dev/urandom auf Unix-Systemen).
Hashwerte berechnen
Der Befehl "openssl dgst" berechnet Message Digests: "openssl dgst -sha256 file.txt" berechnet den SHA-256-Hash einer Datei. "openssl dgst -sha256 -hmac key file.txt" berechnet einen HMAC-SHA256. "openssl dgst -sha256 -sign private.pem -out sig.bin file.txt" erstellt eine digitale Signatur über die Datei.
Dateien verschlüsseln
Für die symmetrische Dateiverschlüsselung verwenden Sie "openssl enc -aes-256-cbc -pbkdf2 -in plaintext.txt -out encrypted.bin". Das Flag "-pbkdf2" verwendet PBKDF2 zur Schlüsselableitung aus der Passphrase und ersetzt den veralteten Mechanismus EVP_BytesToKey. Zum Entschlüsseln verwenden Sie "openssl enc -d -aes-256-cbc -pbkdf2 -in encrypted.bin -out decrypted.txt". Für neuen Code werden AEAD-Modi wie AES-256-GCM bevorzugt.
PEM- und DER-Formatkonvertierung
Zertifikate und Schlüssel liegen in zwei Codierungsformaten vor. PEM ist Base64-codiert und enthält Kopf- und Fußzeilen (-----BEGIN CERTIFICATE-----); es wird von den meisten Unix-Tools verwendet. DER ist ein binäres Format und wird von Java und Windows verwendet. PEM in DER konvertieren Sie mit "openssl x509 -inform PEM -outform DER -in cert.pem -out cert.der". Für die Konvertierung von DER in PEM vertauschen Sie die Flags -inform und -outform.
Signaturen verifizieren
So verifizieren Sie eine digitale Signatur: "openssl dgst -sha256 -verify public.pem -signature sig.bin file.txt". Zuerst muss der öffentliche Schlüssel extrahiert werden: "openssl rsa -pubout -in private.pem -out public.pem". Für die zertifikatsbasierte Verifizierung prüft "openssl verify -CAfile ca.pem cert.pem" das Zertifikat anhand der angegebenen CA-Kette.
Zertifikatsdetails prüfen
Die Untersuchung von Zertifikaten gehört zu den häufigsten OpenSSL-Aufgaben: "openssl x509 -text -noout -in cert.pem" zeigt alle Zertifikatsfelder an, einschließlich Subject, Issuer, Gültigkeitsdaten, SANs und Erweiterungen. "openssl x509 -enddate -noout -in cert.pem" zeigt nur das Ablaufdatum an und eignet sich daher für Überwachungsskripte.
Mit TLS-Servern verbinden
"openssl s_client -connect example.com:443 -servername example.com" baut eine TLS-Verbindung auf und zeigt die Zertifikatskette des Servers, die ausgehandelte TLS-Version und die Cipher-Suite an. Durch Hinzufügen von "-showcerts" werden alle Zertifikate in der Kette angezeigt. Das ist für die Fehlersuche bei Problemen mit Zertifikatsketten, TLS-Versionen und OCSP-Stapling äußerst hilfreich.
OpenSSL-genrsa-Prüfung
Was bewirkt der Befehl "openssl genrsa -aes256 -out private.pem 2048"?
Zusammenfassung: OpenSSL-CLI-Grundlagen
OpenSSL stellt Befehle für die Schlüsselgenerierung (genrsa, genpkey), die Formatkonvertierung (PEM/DER), die Erzeugung zufälliger Daten (rand), Hashing und Signieren (dgst), die Dateiverschlüsselung (enc), die Zertifikatsinspektion (x509 -text), die Kettenverifizierung (verify) und das TLS-Debugging (s_client) bereit. Damit werden die große Mehrheit der alltäglichen Aufgaben rund um Zertifikate und Kryptografie abgedeckt.
Häufig gestellte Fragen
Ist die Lektion „Grundlagen der OpenSSL-Kommandozeile“ kostenlos?
Ja — der vollständige Text von „Grundlagen der OpenSSL-Kommandozeile“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Grundlagen der OpenSSL-Kommandozeile“?
Beherrschen Sie die wichtigsten OpenSSL-Befehle zur Schlüsselerzeugung, Verschlüsselung, Hash-Berechnung und Zertifikatsprüfung. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cryptology Academy zu starten?
Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Grundlagen der OpenSSL-Kommandozeile“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Grundlagen der OpenSSL-Kommandozeile
- Zertifikatsketten erstellen und verwalten
- OCSP-Stapling und Certificate Transparency
- Let's Encrypt und ACME-Protokollautomatisierung