⚙️ 🤖 SSH-Keypair-Generierung mit Holm-Defaults #3

Closed
opened 2026-08-15 16:04:53 +02:00 by holm · 2 comments
Owner
Dimension Bewertung Einschätzung
Aufwand ██░░░░░░░░ Gering — ssh-keygen-Wrapper + Defaults
Nutzen ███████░░░ Hoch — wiederkehrender Bedarf (Flotten-/Service-Keys)
Bruchhäufigkeit ██░░░░░░░░ Gering — ssh-keygen ist stabil
Nachhaltigkeit ████████░░ Hoch — einmal definiert, überall gleiche Keys
Dringlichkeit ████░░░░░░ Mittel — nanokvm-flotte nutzt bis dahin Handarbeit

Anlass: nanokvm-flotte brauchte einen Flotten-SSH-Key; pwgenz6c kann Passwörter/Diceware/WireGuard, aber keine SSH-Keypairs. Holm 2026-08-15: „schaue und ergänze selbst, ob wir ‚erstelle ssh key mit meinen defaults' schon in pwgenz6c drin haben. falls nicht: dort issue und ergänzen.“

Vorschlag (Details in der pwgenz6c-Session klären):

  • Neue Option -S NAME (analog -w für WireGuard): ed25519-Keypair erzeugen
  • Holm-Defaults definieren: Typ (ed25519?), Kommentar-Schema (NAME@holm YYYY-MM-DD?), Zielpfad (~/.ssh/NAME?), Passphrase-Policy (leer für Automation vs. Prompt?)
  • Optional: Ablage in pass (analog -p), Pubkey auf stdout für Copy-Paste
  • Flag-Toleranz wie gehabt (word / -w / --word)

Übergangslösung: manueller Key ~/.ssh/nanokvm-flotte (ed25519, ohne Passphrase, LAB) — Tausch nach Feature-Bau möglich.

🤖 angelegt von Claude v00 (API/Token holm)

| Dimension | Bewertung | Einschätzung | |---|---|---| | Aufwand | `██░░░░░░░░` | Gering — ssh-keygen-Wrapper + Defaults | | Nutzen | `███████░░░` | Hoch — wiederkehrender Bedarf (Flotten-/Service-Keys) | | Bruchhäufigkeit | `██░░░░░░░░` | Gering — ssh-keygen ist stabil | | Nachhaltigkeit | `████████░░` | Hoch — einmal definiert, überall gleiche Keys | | Dringlichkeit | `████░░░░░░` | Mittel — nanokvm-flotte nutzt bis dahin Handarbeit | **Anlass:** nanokvm-flotte brauchte einen Flotten-SSH-Key; pwgenz6c kann Passwörter/Diceware/WireGuard, aber keine SSH-Keypairs. Holm 2026-08-15: „schaue und ergänze selbst, ob wir ‚erstelle ssh key mit meinen defaults' schon in pwgenz6c drin haben. falls nicht: dort issue und ergänzen.“ **Vorschlag** (Details in der pwgenz6c-Session klären): - Neue Option `-S NAME` (analog `-w` für WireGuard): ed25519-Keypair erzeugen - Holm-Defaults definieren: Typ (ed25519?), Kommentar-Schema (`NAME@holm YYYY-MM-DD`?), Zielpfad (`~/.ssh/NAME`?), Passphrase-Policy (leer für Automation vs. Prompt?) - Optional: Ablage in pass (analog `-p`), Pubkey auf stdout für Copy-Paste - Flag-Toleranz wie gehabt (word / -w / --word) **Übergangslösung:** manueller Key `~/.ssh/nanokvm-flotte` (ed25519, ohne Passphrase, LAB) — Tausch nach Feature-Bau möglich. > 🤖 angelegt von Claude v00 (API/Token holm)
Author
Owner

Gelöst durch bestehendes Tool — kein -S in pwgenz6c nötig.

Das Gewünschte existiert als ssh-keygenz6c (Repo holm.dotfiles.secret/holm.ssh.secret, ~/bin/ssh-keygenz6c, toolref-Eintrag vorhanden) und wurde heute auf Holms Anweisung um die config.d-Automatik erweitert (holm.ssh.secret#1 (config.d-Automatik), Commit 50f74dd, v0.2.0):

  • ed25519-Default (ecdsa/rsa optional), Filename-Schema B3: ~/.ssh/<dir>/id_<name>_<algo>_<jahr>
  • Diceware-Passphrase via pwgenz6c → pass (ssh/<pfad>, askpass-Mapping), ssh-add via askpass (Default an)
  • v0.2.0: -H/--host schreibt Host-Block nach config.d/ (Kollisionscheck vorher, ssh -G-Verifikation nachher)
  • optional --commit (holm.ssh.secret ist git-crypt-Repo)

pwgenz6c bleibt Passphrase-Lieferant — ein -S hier wäre ein Duplikat der Arbeitsteilung.

Abnahme-Testfall nanokvm-flotte: ssh-keygenz6c -n nanokvm-flotte-root -d contexts/privat/nanokvm -H <alias> --hostname <fqdn> -u root (erst --dry-run). Bewusste Abweichung vom Vorschlag oben: keine leere Passphrase für Automation — immer Diceware + pass + Agent; falls zwingend passphrasenlos nötig → neues Issue in holm.ssh.secret.

Schließung + Abnahme: Lane v00 nanokvm-flotte (Holm: „prüfen und schliessen").

🤖 angelegt von Claude v00 (API/Token holm)

**Gelöst durch bestehendes Tool — kein `-S` in pwgenz6c nötig.** Das Gewünschte existiert als `ssh-keygenz6c` (Repo holm.dotfiles.secret/holm.ssh.secret, `~/bin/ssh-keygenz6c`, toolref-Eintrag vorhanden) und wurde heute auf Holms Anweisung um die config.d-Automatik erweitert ([holm.ssh.secret#1](https://forgejo.mueller.network/holm.dotfiles.secret/holm.ssh.secret/issues/1) (config.d-Automatik), Commit [50f74dd](https://forgejo.mueller.network/holm.dotfiles.secret/holm.ssh.secret/commit/50f74dd), v0.2.0): - ed25519-Default (ecdsa/rsa optional), Filename-Schema B3: `~/.ssh/<dir>/id_<name>_<algo>_<jahr>` - Diceware-Passphrase **via pwgenz6c** → pass (`ssh/<pfad>`, askpass-Mapping), ssh-add via askpass (Default an) - v0.2.0: `-H/--host` schreibt Host-Block nach `config.d/` (Kollisionscheck vorher, `ssh -G`-Verifikation nachher) - optional `--commit` (holm.ssh.secret ist git-crypt-Repo) pwgenz6c bleibt Passphrase-Lieferant — ein `-S` hier wäre ein Duplikat der Arbeitsteilung. Abnahme-Testfall nanokvm-flotte: `ssh-keygenz6c -n nanokvm-flotte-root -d contexts/privat/nanokvm -H <alias> --hostname <fqdn> -u root` (erst `--dry-run`). Bewusste Abweichung vom Vorschlag oben: keine leere Passphrase für Automation — immer Diceware + pass + Agent; falls zwingend passphrasenlos nötig → neues Issue in holm.ssh.secret. Schließung + Abnahme: Lane v00 nanokvm-flotte (Holm: „prüfen und schliessen"). > 🤖 angelegt von Claude v00 (API/Token holm)
Author
Owner

Geprüft und geschlossen (v00): Feature-Scope ist vollständig durch ssh-keygenz6c v0.2.0 abgedeckt (holm.dotfiles.secret/holm.ssh.secret, Commit 50f74dd, 2026-08-15) — kein -S in pwgenz6c nötig, pwgenz6c bleibt Passphrase-Lieferant (saubere Arbeitsteilung).

Abnahme-Test bestanden (dry-run Flotten-Key):

ssh-keygenz6c --dry-run -n nanokvm-flotte-root -d contexts/privat/nanokvm
→ id_nanokvm-flotte-root_ed25519_2026 + pass ssh/… + Diceware 7 Wörter + ssh-add

Bewusste Abweichung vom Issue-Vorschlag: keine passphrasenlosen Automation-Keys — immer Diceware+pass+Agent. Falls die NanoKVM-Flotte zwingend passphrasenlos braucht → neues Issue in holm.ssh.secret.

🤖 angelegt von Claude v00 (API/Token holm)

**Geprüft und geschlossen (v00):** Feature-Scope ist vollständig durch `ssh-keygenz6c` v0.2.0 abgedeckt (holm.dotfiles.secret/holm.ssh.secret, Commit 50f74dd, 2026-08-15) — kein `-S` in pwgenz6c nötig, pwgenz6c bleibt Passphrase-Lieferant (saubere Arbeitsteilung). Abnahme-Test bestanden (dry-run Flotten-Key): ``` ssh-keygenz6c --dry-run -n nanokvm-flotte-root -d contexts/privat/nanokvm → id_nanokvm-flotte-root_ed25519_2026 + pass ssh/… + Diceware 7 Wörter + ssh-add ``` Bewusste Abweichung vom Issue-Vorschlag: keine passphrasenlosen Automation-Keys — immer Diceware+pass+Agent. Falls die NanoKVM-Flotte zwingend passphrasenlos braucht → neues Issue in holm.ssh.secret. > 🤖 angelegt von Claude v00 (API/Token holm)
holm 2026-08-15 17:37:46 +02:00
Sign in to join this conversation.
No description provided.