Définir le résultat avant toute génération
Ce flux s'adresse aux développeurs, aux réviseurs sécurité et aux rédacteurs de livraison qui ont besoin d'une fiche de matériel de clés compréhensible, pas d'un ensemble de sorties cryptographiques sans contexte. Décidez d'abord si le livrable est une mnémonique BIP39 ou une paire asymétrique. Les trois outils sont liés par le sujet, mais ils ne constituent pas une chaîne automatique de dérivation mnémonique-vers-paire.
Sélectionner le bon chemin
Utilisez mnemonic-bip39-generator pour une phrase BIP39 de 12 à 24 mots et ses signaux de validation. Utilisez key-pair-generator pour les formats généraux RSA ou ECC pris en charge. Utilisez ed25519-x25519-keygen-signature-verifier pour les courbes modernes, la signature ou la vérification. Ed25519 correspond aux signatures et X25519 à l'accord de clés ; ne mélangez pas leurs opérations.
Préparez la fiche publique avant l'exécution : libellé, algorithme, encodage, clé publique, usage prévu et date de revue. Elle ne doit jamais contenir de clé privée, de mnémonique, de seed dérivée ou de texte de seed secret. Considérez tout secret généré comme sensible : ne le téléversez pas, ne le collez pas dans cet article et ne le laissez pas dans les journaux applicatifs ou d'audit.
Vérifier le passage de relais
Pour une mnémonique, confirmez le nombre de mots et la somme de contrôle lorsque l'outil le permet. Pour une paire, vérifiez que les composants public et privé attendus sont présents, puis ne conservez que le public. Si une signature fait partie de la revue, utilisez des entrées Ed25519 cohérentes et laissez X25519 sur le chemin de l'accord de clés.
L'acceptation finale est aussi procédurale que cryptographique : la fiche contient seulement du public, l'algorithme et l'encodage sont sans ambiguïté, les erreurs ont été résolues et un second réviseur comprend le résultat sans voir de secret. Pour les questions de jetons, consultez auth-token-security ; pour le contexte plus large des signatures et de la confiance, consultez key-generation-signature-verification.