5.3-5.8. Operazioni sulle chiavi ed estensioni (Key Operations and Extensions)
Le chiavi pubbliche sono referenziate tramite il loro blob di chiave pubblica codificato sul filo (wire-encoded) standard SSH. Il client può rimuovere tutte le identità con SSH_AGENTC_REMOVE_ALL_IDENTITIES, rimuovere una chiave specifica con SSH_AGENTC_REMOVE_IDENTITY, rimuovere una chiave ospitata su token con SSH_AGENTC_REMOVE_SMARTCARD_KEY, richiedere l'elenco delle chiavi con SSH_AGENTC_REQUEST_IDENTITIES e richiedere una firma con la chiave privata con SSH_AGENTC_SIGN_REQUEST.
SSH_AGENTC_SIGN_REQUEST trasporta il blob della chiave, i dati e i flag di firma (signature flags). In caso di successo, la risposta è SSH_AGENT_SIGN_RESPONSE. I flag di firma RSA definiti sono SSH_AGENT_RSA_SHA2_256 e SSH_AGENT_RSA_SHA2_512.
Il protocollo supporta il blocco (locking) e lo sblocco (unlocking) dell'agent con SSH_AGENTC_LOCK e SSH_AGENTC_UNLOCK. Il meccanismo di estensione usa SSH_AGENTC_EXTENSION, SSH_AGENT_EXTENSION_RESPONSE e SSH_AGENT_EXTENSION_FAILURE. L'estensione opzionale query consente al client di scoprire i nomi di estensione supportati.