Tipos de clave admitidos
Use ed25519 salvo que algo en su entorno lo prohíba.
ssh-keygen -t ed25519 -C "you@example.com"
No tiene parámetros que se puedan equivocar, produce una clave pública lo bastante corta como para leerla de un vistazo, y todas las versiones de OpenSSH desde la 6.5 lo admiten. Recurra a otro algoritmo solo cuando tenga un motivo.
Tipos aceptados
Una clave pública se acepta solo cuando su primer campo es uno de estos, escrito exactamente así:
| Tipo | Generar con | Notas |
|---|---|---|
ssh-ed25519 | ssh-keygen -t ed25519 | recomendado |
ssh-rsa | ssh-keygen -t rsa -b 4096 | la mayor compatibilidad con herramientas antiguas, claves mucho más grandes |
ecdsa-sha2-nistp256 | ssh-keygen -t ecdsa -b 256 | NIST P-256 |
ecdsa-sha2-nistp384 | ssh-keygen -t ecdsa -b 384 | NIST P-384 |
ecdsa-sha2-nistp521 | ssh-keygen -t ecdsa -b 521 | NIST P-521 |
sk-ssh-ed25519@openssh.com | ssh-keygen -t ed25519-sk | clave de seguridad por hardware; necesita OpenSSH 8.2 o posterior, y el token tiene que estar conectado para poder conectarse |
Cualquier otra cosa se rechaza al agregarla, con INVALID_SSH_KEY.
No aceptados
| Lo que podría pegar | Por qué falla |
|---|---|
ssh-dss (DSA) | no está en la lista; obsoleto desde hace mucho y eliminado de las versiones actuales de OpenSSH |
sk-ecdsa-sha2-nistp256@openssh.com | la variante ECDSA para claves de seguridad no está en la lista — use ed25519-sk |
Un certificado como ssh-ed25519-cert-v01@openssh.com | Superheat acepta claves públicas simples, no certificados |
Un archivo .ppk de PuTTY | no es una clave pública de OpenSSH; copie en su lugar el texto OpenSSH desde PuTTYgen |
Cualquier cosa que empiece por -----BEGIN | eso es una clave privada — consulte Generar una clave |
El formato
Una línea, dos campos, más un comentario opcional:
ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIJ8mQ2sT9vXbN1kR4pLwZ0aYcE7hJ6uD3fGgH5iKmNoP you@example.com
| Campo | Obligatorio | Qué se verifica |
|---|---|---|
| Tipo | sí | debe coincidir exactamente con la lista aceptada |
| Material de la clave | sí | se decodifica como base64 estricto y no puede ser demasiado corto para ser una clave |
| Comentario | no | se almacena con la línea de la clave y se ignora al calcular la huella digital |
Un salto de línea final se recorta por usted. Un espacio inicial o una línea en blanco no — el formulario de la consola revisa el pegado desde su primer carácter y lo rechaza con "Eso no parece una clave pública de OpenSSH", así que empiece el pegado en el tipo de clave. Un salto de línea insertado en medio del material de la clave también lo rompe: algunos editores y clientes de chat ajustan las líneas largas cuando usted pega a través de ellos. Copie desde el archivo con uno de los comandos de Generar una clave.
Huellas digitales
Superheat deriva una huella digital SHA256 del material de la clave y la muestra bajo el nombre de la clave en la página Claves SSH:
SHA256:Pr6lxPUhwJ7+VHus18B6LLkVm4mFu0L9hn8eqgpOyag
Es la misma huella digital que calcula OpenSSH, así que puede confirmar localmente cuál de sus claves está en la cuenta:
ssh-keygen -lf ~/.ssh/id_ed25519.pub
La huella digital es además la identidad de la clave. Dos entradas de una misma cuenta no pueden llevar el mismo material de clave con nombres distintos — el segundo intento devuelve DUPLICATE_SSH_KEY. Las huellas digitales MD5, el formato hexadecimal antiguo separado por dos puntos, no se usan en ninguna parte del producto.
Cómo elegir entre ellos
ed25519 | ssh-rsa | ecdsa | |
|---|---|---|---|
| Longitud de la clave pública | unos 80 caracteres | unos 720 caracteres con 4096 bits | 160 caracteres con P-256, 252 con P-521 |
| Decisiones que debe tomar | ninguna | tamaño de la clave | curva |
| Admitido desde OpenSSH | 6.5 | 2.0 | 5.7 |
| Elíjalo cuando | siempre, de forma predeterminada | tenga que interoperar con herramientas antiguas anteriores a ed25519 | una política exija una curva NIST |
Si usa ssh-rsa, genere al menos 3072 bits. Superheat no rechaza las claves RSA más cortas, pero las claves RSA cortas son débiles y los clientes modernos cada vez las rechazan más.
¿Listo para usar una? Agregar una clave.