
Uma ferramenta de criptografia simples, moderna e segura (e biblioteca Go) com chaves explícitas pequenas, sem opções de configuração e composibilidade ao estilo UNIX.
O age é uma ferramenta de criptografia de arquivos simples, moderna e segura, um formato e uma biblioteca Go.
Ele possui chaves explícitas pequenas, suporte pós-quântico, sem opções de configuração e componibilidade no estilo UNIX.
$ age-keygen -o key.txt
Public key: age1ql3z7hjy54pw3hyww5ayyfg7zqgvc7w3j2elw8zmrj2kg5sfn9aqmcac8p
$ tar cvz ~/data | age -r age1ql3z7hjy54pw3hyww5ayyfg7zqgvc7w3j2elw8zmrj2kg5sfn9aqmcac8p > data.tar.gz.age
$ age --decrypt -i key.txt data.tar.gz.age > data.tar.gz
📜 A especificação do formato está em age-encryption.org/v1. O age foi projetado por @benjojo e @FiloSottile.
🦀 Uma implementação alternativa interoperável em Rust está disponível em github.com/str4d/rage.
🌍 Typage é uma implementação em TypeScript. Funciona no navegador, Node.js, Deno e Bun.
🔑 Tokens PIV de hardware, como YubiKeys, são suportados através do plugin age-plugin-yubikey.
✨ Para mais plugins, implementações, ferramentas e integrações, confira a lista awesome age.
💬 O autor pronuncia como [aɡe̞] com g duro, como GIF, e é sempre escrito em minúsculas.
No Windows, Linux, macOS e FreeBSD você pode usar os binários pré-compilados.
https://dl.filippo.io/age/latest?for=linux/amd64
https://dl.filippo.io/age/v1.3.1?for=darwin/arm64
...
Se você baixar os binários pré-compilados, pode verificar suas provas Sigsum.
Se o seu sistema tiver uma versão compatível do Go, você pode compilar a partir do código fonte.
go install filippo.io/age/cmd/...@latest
Ajuda de novos empacotadores é muito bem-vinda.
Para a documentação completa, leia a página de manual age(1).
Usage:
age [--encrypt] (-r RECIPIENT | -R PATH)... [--armor] [-o OUTPUT] [INPUT]
age [--encrypt] --passphrase [--armor] [-o OUTPUT] [INPUT]
age --decrypt [-i PATH]... [-o OUTPUT] [INPUT]
Options:
-e, --encrypt Encrypt the input to the output. Default if omitted.
-d, --decrypt Decrypt the input to the output.
-o, --output OUTPUT Write the result to the file at path OUTPUT.
-a, --armor Encrypt to a PEM encoded format.
-p, --passphrase Encrypt with a passphrase.
-r, --recipient RECIPIENT Encrypt to the specified RECIPIENT. Can be repeated.
-R, --recipients-file PATH Encrypt to recipients listed at PATH. Can be repeated.
-i, --identity PATH Use the identity file at PATH. Can be repeated.
INPUT defaults to standard input, and OUTPUT defaults to standard output.
If OUTPUT exists, it will be overwritten.
RECIPIENT can be an age public key generated by age-keygen ("age1...")
or an SSH public key ("ssh-ed25519 AAAA...", "ssh-rsa AAAA...").
Recipient files contain one or more recipients, one per line. Empty lines
and lines starting with "#" are ignored as comments. "-" may be used to
read recipients from standard input.
Identity files contain one or more secret keys ("AGE-SECRET-KEY-1..."),
one per line, or an SSH key. Empty lines and lines starting with "#" are
ignored as comments. Passphrase encrypted age files can be used as
identity files. Multiple key files can be provided, and any unused ones
will be ignored. "-" may be used to read identities from standard input.
When --encrypt is specified explicitly, -i can also be used to encrypt to an
identity file symmetrically, instead or in addition to normal recipients.
Arquivos podem ser criptografados para múltiplos destinatários repetindo a opção -r/--recipient. Cada destinatário poderá descriptografar o arquivo.
$ age -o example.jpg.age -r age1ql3z7hjy54pw3hyww5ayyfg7zqgvc7w3j2elw8zmrj2kg5sfn9aqmcac8p \
-r age1lggyhqrw2nlhcxprm67z43rta597azn8gknawjehu9d9dl0jq3yqqvfafg example.jpg
Múltiplos destinatários também podem ser listados um por linha em um ou mais arquivos passados com a opção -R/--recipients-file.
$ cat recipients.txt
# Alice
age1ql3z7hjy54pw3hyww5ayyfg7zqgvc7w3j2elw8zmrj2kg5sfn9aqmcac8p
# Bob
age1lggyhqrw2nlhcxprm67z43rta597azn8gknawjehu9d9dl0jq3yqqvfafg
$ age -R recipients.txt example.jpg > example.jpg.age
Se o argumento para -R (ou -i) for -, o arquivo é lido da entrada padrão.
Para gerar chaves híbridas pós-quânticas, que são seguras contra futuros
ataques de computadores quânticos, use a opção -pq com age-keygen. Isso pode se tornar
o padrão no futuro.
Identidades pós-quânticas começam com AGE-SECRET-KEY-PQ-1... e destinatários com
age1pq1.... Os destinatários têm infelizmente ~2000 caracteres.
$ age-keygen -pq -o key.txt
$ age-keygen -y key.txt > recipient.txt
$ age -R recipient.txt example.jpg > example.jpg.age
$ age -d -i key.txt example.jpg.age > example.jpg
O suporte para chaves pós-quânticas está embutido no age v1.3.0 e posteriores. Alternativamente,
o binário age-plugin-pq pode ser instalado e colocado no $PATH para adicionar suporte
a qualquer versão e implementação do age que suporte plugins. Os destinatários funcionarão
de imediato, enquanto as identidades precisarão ser convertidas em identidades de plugin
com age-plugin-pq -identity.
Arquivos podem ser criptografados com uma frase-senha usando -p/--passphrase. Por padrão, o age
gerará automaticamente uma frase-senha segura. Arquivos protegidos por frase-senha são detectados
automaticamente no momento da descriptografia.
$ age -p secrets.txt > secrets.txt.age
Enter passphrase (leave empty to autogenerate a secure one):
Using the autogenerated passphrase "release-response-step-brand-wrap-ankle-pair-unusual-sword-train".
$ age -d secrets.txt.age > secrets.txt
Enter passphrase:
Se um arquivo de identidade passado para -i for um arquivo age criptografado com frase-senha,
ele será descriptografado automaticamente.
$ age-keygen | age -p > key.age
Public key: age1yhm4gctwfmrpz87tdslm550wrx6m79y9f2hdzt0lndjnehwj0ukqrjpyx5
Enter passphrase (leave empty to autogenerate a secure one):
Using the autogenerated passphrase "hip-roast-boring-snake-mention-east-wasp-honey-input-actress".
$ age -r age1yhm4gctwfmrpz87tdslm550wrx6m79y9f2hdzt0lndjnehwj0ukqrjpyx5 secrets.txt > secrets.txt.age
$ age -d -i key.age secrets.txt.age > secrets.txt
Enter passphrase for identity file "key.age":
Arquivos de identidade protegidos por frase-senha não são necessários para a maioria dos casos de uso, onde o acesso ao arquivo de identidade criptografado implica acesso a todo o sistema. No entanto, eles podem ser úteis se o arquivo de identidade for armazenado remotamente.
Como recurso de conveniência, o age também suporta criptografia para chaves públicas SSH
ssh-rsa e ssh-ed25519, e descriptografia com o respectivo arquivo de chave privada.
(ssh-agent não é suportado.)
$ age -R ~/.ssh/id_ed25519.pub example.jpg > example.jpg.age
$ age -d -i ~/.ssh/id_ed25519 example.jpg.age > example.jpg
Observe que o suporte a chaves SSH emprega criptografia mais complexa e insere uma tag de chave pública no arquivo criptografado, tornando possível rastrear arquivos que são criptografados para uma chave pública específica.
Combinando o suporte a chaves SSH e -R, você pode facilmente criptografar um arquivo para as
chaves SSH listadas em um perfil do GitHub.
$ curl https://github.com/benjojo.keys | age -R - example.jpg > example.jpg.age
Tenha em mente que as pessoas podem não proteger chaves SSH a longo prazo, já que elas são revogáveis quando usadas apenas para autenticação, e que chaves SSH mantidas em YubiKeys não podem ser usadas para descriptografar arquivos.
O comando age-inspect pode exibir metadados sobre um arquivo criptografado sem
descriptografá-lo, incluindo os tipos de destinatário, se usa criptografia pós-quântica e o
tamanho do payload.
$ age-inspect secrets.age
secrets.age is an age file, version "age-encryption.org/v1".
This file is encrypted to the following recipient types:
- "mlkem768x25519"
This file uses post-quantum encryption.
Size breakdown (assuming it decrypts successfully):
Header 1627 bytes
Encryption overhead 32 bytes
Payload 42 bytes
-------------------
Total 1701 bytes
Para scripts, use --json para obter saída legível por máquina.
| Homebrew (macOS ou Linux) |
brew install age
|
| MacPorts |
port install age
|
| Windows |
winget install --id FiloSottile.age
|
| Alpine Linux v3.15+ |
apk add age
|
| Arch Linux |
pacman -S age
|
| Debian 12+ (Bookworm) |
apt install age
|
| Debian 11 (Bullseye) |
apt install age/bullseye-backports
(habilite backports para age v1.0.0+)
|
| Fedora 33+ |
dnf install age
|
| Gentoo Linux |
emerge app-crypt/age
|
| Guix System |
guix package -i age
|
| NixOS / Nix |
nix-env -i age
|
| openSUSE Tumbleweed |
zypper install age
|
| Ubuntu 22.04+ |
apt install age
|
| Void Linux |
xbps-install age
|
| FreeBSD |
pkg install age (security/age)
|
| OpenBSD 6.7+ |
pkg_add age (security/age)
|
| Chocolatey (Windows) |
choco install age.portable
|
| Scoop (Windows) |
scoop bucket add extras && scoop install age
|