
Простой, современный и безопасный инструмент шифрования (и библиотека Go) с небольшими явными ключами, без параметров конфигурации и компонуемостью в стиле UNIX.
age — это простая, современная и безопасная утилита, формат и библиотека Go для шифрования файлов.
Она отличается небольшими явными ключами, поддержкой постквантовой криптографии, отсутствием параметров конфигурации и компонуемостью в стиле UNIX.
$ age-keygen -o key.txt
Public key: age1ql3z7hjy54pw3hyww5ayyfg7zqgvc7w3j2elw8zmrj2kg5sfn9aqmcac8p
$ tar cvz ~/data | age -r age1ql3z7hjy54pw3hyww5ayyfg7zqgvc7w3j2elw8zmrj2kg5sfn9aqmcac8p > data.tar.gz.age
$ age --decrypt -i key.txt data.tar.gz.age > data.tar.gz
📜 Спецификация формата находится на age-encryption.org/v1. age был разработан @benjojo и @FiloSottile.
🦀 Альтернативная интероперабельная реализация на Rust доступна на github.com/str4d/rage.
🌍 Typage — это реализация на TypeScript. Она работает в браузере, Node.js, Deno и Bun.
🔑 Аппаратные PIV-токены, такие как YubiKeys, поддерживаются через плагин age-plugin-yubikey.
✨ За дополнительными плагинами, реализациями, инструментами и интеграциями обращайтесь к списку awesome age.
💬 Автор произносит название [aɡe̞] с твёрдым g, как GIF, и оно всегда пишется строчными буквами.
В Windows, Linux, macOS и FreeBSD вы можете использовать готовые двоичные файлы.
https://dl.filippo.io/age/latest?for=linux/amd64
https://dl.filippo.io/age/v1.3.1?for=darwin/arm64
...
Если вы загружаете готовые двоичные файлы, вы можете проверить их доказательства Sigsum.
Если в вашей системе есть поддерживаемая версия Go, вы можете собрать из исходников.
go install filippo.io/age/cmd/...@latest
Помощь новых упаковщиков очень приветствуется.
Полную документацию читайте на man-странице age(1).
Usage:
age [--encrypt] (-r RECIPIENT | -R PATH)... [--armor] [-o OUTPUT] [INPUT]
age [--encrypt] --passphrase [--armor] [-o OUTPUT] [INPUT]
age --decrypt [-i PATH]... [-o OUTPUT] [INPUT]
Options:
-e, --encrypt Encrypt the input to the output. Default if omitted.
-d, --decrypt Decrypt the input to the output.
-o, --output OUTPUT Write the result to the file at path OUTPUT.
-a, --armor Encrypt to a PEM encoded format.
-p, --passphrase Encrypt with a passphrase.
-r, --recipient RECIPIENT Encrypt to the specified RECIPIENT. Can be repeated.
-R, --recipients-file PATH Encrypt to recipients listed at PATH. Can be repeated.
-i, --identity PATH Use the identity file at PATH. Can be repeated.
INPUT defaults to standard input, and OUTPUT defaults to standard output.
If OUTPUT exists, it will be overwritten.
RECIPIENT can be an age public key generated by age-keygen ("age1...")
or an SSH public key ("ssh-ed25519 AAAA...", "ssh-rsa AAAA...").
Recipient files contain one or more recipients, one per line. Empty lines
and lines starting with "#" are ignored as comments. "-" may be used to
read recipients from standard input.
Identity files contain one or more secret keys ("AGE-SECRET-KEY-1..."),
one per line, or an SSH key. Empty lines and lines starting with "#" are
ignored as comments. Passphrase encrypted age files can be used as
identity files. Multiple key files can be provided, and any unused ones
will be ignored. "-" may be used to read identities from standard input.
When --encrypt is specified explicitly, -i can also be used to encrypt to an
identity file symmetrically, instead or in addition to normal recipients.
Файлы можно зашифровать для нескольких получателей, повторяя флаг -r/--recipient. Каждый получатель сможет расшифровать файл.
$ age -o example.jpg.age -r age1ql3z7hjy54pw3hyww5ayyfg7zqgvc7w3j2elw8zmrj2kg5sfn9aqmcac8p \
-r age1lggyhqrw2nlhcxprm67z43rta597azn8gknawjehu9d9dl0jq3yqqvfafg example.jpg
Несколько получателей также можно перечислить по одному в строке в одном или нескольких файлах, передаваемых с флагом -R/--recipients-file.
$ cat recipients.txt
# Alice
age1ql3z7hjy54pw3hyww5ayyfg7zqgvc7w3j2elw8zmrj2kg5sfn9aqmcac8p
# Bob
age1lggyhqrw2nlhcxprm67z43rta597azn8gknawjehu9d9dl0jq3yqqvfafg
$ age -R recipients.txt example.jpg > example.jpg.age
Если аргументом -R (или -i) является -, файл читается из стандартного ввода.
Чтобы создать гибридные постквантовые ключи, устойчивые к будущим атакам
квантовых компьютеров, используйте флаг -pq с age-keygen. Возможно, в
будущем это станет поведением по умолчанию.
Постквантовые идентификаторы начинаются с AGE-SECRET-KEY-PQ-1..., а получатели — с
age1pq1.... К сожалению, получатели имеют длину около 2000 символов.
$ age-keygen -pq -o key.txt
$ age-keygen -y key.txt > recipient.txt
$ age -R recipient.txt example.jpg > example.jpg.age
$ age -d -i key.txt example.jpg.age > example.jpg
Поддержка постквантовых ключей встроена в age v1.3.0 и более поздние версии. В качестве
альтернативы можно установить двоичный файл age-plugin-pq и поместить его в $PATH,
чтобы добавить поддержку в любую версию и реализацию age, поддерживающую плагины. Получатели
будут работать из коробки, а идентификаторы придётся преобразовать в плагинные
идентификаторы с помощью age-plugin-pq -identity.
Файлы можно зашифровать с помощью парольной фразы, используя флаг -p/--passphrase. По умолчанию age автоматически генерирует надёжную парольную фразу. Файлы, защищённые парольной фразой, автоматически определяются при расшифровке.
$ age -p secrets.txt > secrets.txt.age
Enter passphrase (leave empty to autogenerate a secure one):
Using the autogenerated passphrase "release-response-step-brand-wrap-ankle-pair-unusual-sword-train".
$ age -d secrets.txt.age > secrets.txt
Enter passphrase:
Если файл идентификатора, переданный через -i, является зашифрованным парольной фразой файлом age, он будет автоматически расшифрован.
$ age-keygen | age -p > key.age
Public key: age1yhm4gctwfmrpz87tdslm550wrx6m79y9f2hdzt0lndjnehwj0ukqrjpyx5
Enter passphrase (leave empty to autogenerate a secure one):
Using the autogenerated passphrase "hip-roast-boring-snake-mention-east-wasp-honey-input-actress".
$ age -r age1yhm4gctwfmrpz87tdslm550wrx6m79y9f2hdzt0lndjnehwj0ukqrjpyx5 secrets.txt > secrets.txt.age
$ age -d -i key.age secrets.txt.age > secrets.txt
Enter passphrase for identity file "key.age":
Файлы идентификаторов, защищённые парольной фразой, не обязательны для большинства сценариев использования, где доступ к зашифрованному файлу идентификатора означает доступ ко всей системе. Однако они могут быть полезны, если файл идентификатора хранится удалённо.
В качестве удобной функции age также поддерживает шифрование для открытых SSH-ключей ssh-rsa и ssh-ed25519 и расшифровку с помощью соответствующего файла закрытого ключа. (ssh-agent не поддерживается.)
$ age -R ~/.ssh/id_ed25519.pub example.jpg > example.jpg.age
$ age -d -i ~/.ssh/id_ed25519 example.jpg.age > example.jpg
Обратите внимание, что поддержка SSH-ключей использует более сложную криптографию и встраивает в зашифрованный файл тег открытого ключа, что позволяет отслеживать файлы, зашифрованные для конкретного открытого ключа.
Комбинируя поддержку SSH-ключей и флаг -R, вы можете легко зашифровать файл для SSH-ключей, перечисленных в профиле GitHub.
$ curl https://github.com/benjojo.keys | age -R - example.jpg > example.jpg.age
Имейте в виду, что люди могут не защищать SSH-ключи на длительный срок, поскольку их можно отозвать, если они используются только для аутентификации, и что SSH-ключи, хранящиеся на YubiKeys, нельзя использовать для расшифровки файлов.
Команда age-inspect может отображать метаданные зашифрованного файла без его расшифровки, включая типы получателей, использование постквантового шифрования и размер полезной нагрузки.
$ age-inspect secrets.age
secrets.age is an age file, version "age-encryption.org/v1".
This file is encrypted to the following recipient types:
- "mlkem768x25519"
This file uses post-quantum encryption.
Size breakdown (assuming it decrypts successfully):
Header 1627 bytes
Encryption overhead 32 bytes
Payload 42 bytes
-------------------
Total 1701 bytes
Для скриптов используйте --json, чтобы получить машиночитаемый вывод.
| Homebrew (macOS или Linux) |
brew install age
|
| MacPorts |
port install age
|
| Windows |
winget install --id FiloSottile.age
|
| Alpine Linux v3.15+ |
apk add age
|
| Arch Linux |
pacman -S age
|
| Debian 12+ (Bookworm) |
apt install age
|
| Debian 11 (Bullseye) |
apt install age/bullseye-backports
(включите backports для age v1.0.0+)
|
| Fedora 33+ |
dnf install age
|
| Gentoo Linux |
emerge app-crypt/age
|
| Guix System |
guix package -i age
|
| NixOS / Nix |
nix-env -i age
|
| openSUSE Tumbleweed |
zypper install age
|
| Ubuntu 22.04+ |
apt install age
|
| Void Linux |
xbps-install age
|
| FreeBSD |
pkg install age (security/age)
|
| OpenBSD 6.7+ |
pkg_add age (security/age)
|
| Chocolatey (Windows) |
choco install age.portable
|
| Scoop (Windows) |
scoop bucket add extras && scoop install age
|