Generador de claves SSH

Clave pública (formato authorized_keys)
Siguiente

Genera un par de claves SSH RSA directamente en tu navegador. Elige el tamaño de clave (2048, 3072 o 4096 bits) y un comentario opcional; la herramienta escribe la clave privada y una clave pública lista para copiar en ~/.ssh/authorized_keys. Todo se ejecuta en tu navegador, así que ninguna de las claves sale de tu dispositivo. Para una clave Ed25519 moderna, o para proteger la clave con una frase de contraseña, ejecuta ssh-keygen en tu propia máquina.

Cómo generar un par de claves

  1. 1

    Elige el tamaño de clave

    RSA de 3072 bits es la opción recomendada por defecto: robusta y compatible con todo. La de 2048 bits es más rápida y sigue siendo muy aceptada; la de 4096 bits es la más conservadora, pero más lenta.

  2. 2

    Añade un comentario

    Normalmente `user@host` o una breve descripción. Se añade a la clave pública para que puedas identificarla en los archivos `authorized_keys`.

  3. 3

    Genera el par de claves

    Las claves se crean en tu navegador y nunca se suben. Los tamaños de clave más grandes tardan un poco más en calcularse.

  4. 4

    Copia o descarga

    Clave privada en formato PEM (`-----BEGIN RSA PRIVATE KEY-----`) y clave pública en una sola línea (`ssh-rsa AAAA...`). Mantén la clave privada en secreto.

Cómo elegir el tamaño de clave

Tamaño de clave Velocidad Seguridad Úsala cuando
RSA 2048 Rápida Suficiente (equivale a 112 bits) Quieres la generación más rápida
RSA 3072 Moderada Robusta (equivale a 128 bits) Es la opción recomendada por defecto
RSA 4096 Más lenta Muy robusta, excesiva para la mayoría Quieres una clave conservadora y duradera

Esta herramienta genera claves RSA, que acepta cualquier servidor SSH. RSA 3072 ya equivale a una fuerza simétrica de 128 bits, más que suficiente para el uso diario; la de 4096 es más grande y lenta de generar sin ser apreciablemente más segura.

¿Prefieres una clave Ed25519 moderna? Es más corta y rápida que RSA, pero aquí no se genera. Crea una en tu propia máquina con ssh-keygen -t ed25519.

Qué obtienes

La herramienta produce dos bloques de texto, ambos generados en tu navegador:

  • Clave privada en formato PEM, que empieza por -----BEGIN RSA PRIVATE KEY-----. Mantenla en secreto y no la compartas nunca. Se genera sin frase de contraseña; para cifrarla, añade una en local con ssh-keygen -p -f id_rsa.
  • Clave pública en una sola línea, en formato authorized_keys de OpenSSH:
ssh-rsa AAAAB3NzaC1yc2EAAAADAQAB... user@laptop

Los tres campos son el nombre del algoritmo (ssh-rsa), el material de la clave en Base64 y tu comentario opcional.

Consejos para gestionar las claves

  • Mantén privada la clave privada. Una clave privada en texto plano es un desastre si te la roban. Guárdala con permisos estrictos y añade una frase de contraseña para lo importante.
  • Una clave por propósito. Usa una clave por servicio (GitHub, GitLab, producción, staging) para que una filtración tenga un radio de impacto limitado.
  • Rota al marcharse alguien. Cuando una persona se va, elimina su clave pública de cada archivo authorized_keys.
  • No envíes nunca la clave privada. Comparte solo la clave pública. Grábatelo a fuego.
  • Guarda copias de seguridad cifradas. Perder la única copia de una clave puede dejarte fuera de todos los servidores que confían en ella.

Dónde va la clave pública

  • Linux/Unix: ~/.ssh/authorized_keys en el servidor, una clave por línea, permiso 0600 para el archivo y 0700 para el directorio.
  • GitHub/GitLab/Bitbucket: ajustes de la cuenta, sección de claves SSH.
  • AWS EC2: par de claves importado, asociado a una instancia al lanzarla.
  • Azure/GCP: ajustes SSH del proyecto o de la instancia.

Preguntas frecuentes

Si confías en la página (servida por HTTPS, desde un host que verificas), sí. El par de claves se calcula en tu navegador y ninguna de las claves se sube a ningún servidor. Aun así, ejecutar ssh-keygen en tu propia máquina sigue siendo lo ideal, porque evita cualquier riesgo en la capa del navegador.

No. Esta herramienta solo crea claves RSA. Para una clave Ed25519 moderna, ejecuta ssh-keygen -t ed25519 en tu propia máquina; es más corta y rápida que RSA y la admite cualquier servidor SSH actual.

En realidad no. RSA 3072 ya equivale a una fuerza simétrica de 128 bits, más que suficiente. La de 4096 es más lenta y grande sin ser apreciablemente más segura, así que 3072 es la opción recomendada por defecto.

Usa ssh-copy-id user@host si todavía puedes iniciar sesión con contraseña. Si no, añade la clave pública manualmente a ~/.ssh/authorized_keys en el servidor mediante la consola de tu proveedor u otro método de acceso.

Herramientas relacionadas

Herramienta disponible en otros idiomas