Saltar al contenido principal

Tipos de clave admitidos

Use ed25519 salvo que algo en su entorno lo prohíba.

ssh-keygen -t ed25519 -C "you@example.com"

No tiene parámetros que se puedan equivocar, produce una clave pública lo bastante corta como para leerla de un vistazo, y todas las versiones de OpenSSH desde la 6.5 lo admiten. Recurra a otro algoritmo solo cuando tenga un motivo.

Tipos aceptados

Una clave pública se acepta solo cuando su primer campo es uno de estos, escrito exactamente así:

TipoGenerar conNotas
ssh-ed25519ssh-keygen -t ed25519recomendado
ssh-rsassh-keygen -t rsa -b 4096la mayor compatibilidad con herramientas antiguas, claves mucho más grandes
ecdsa-sha2-nistp256ssh-keygen -t ecdsa -b 256NIST P-256
ecdsa-sha2-nistp384ssh-keygen -t ecdsa -b 384NIST P-384
ecdsa-sha2-nistp521ssh-keygen -t ecdsa -b 521NIST P-521
sk-ssh-ed25519@openssh.comssh-keygen -t ed25519-skclave de seguridad por hardware; necesita OpenSSH 8.2 o posterior, y el token tiene que estar conectado para poder conectarse

Cualquier otra cosa se rechaza al agregarla, con INVALID_SSH_KEY.

No aceptados

Lo que podría pegarPor qué falla
ssh-dss (DSA)no está en la lista; obsoleto desde hace mucho y eliminado de las versiones actuales de OpenSSH
sk-ecdsa-sha2-nistp256@openssh.comla variante ECDSA para claves de seguridad no está en la lista — use ed25519-sk
Un certificado como ssh-ed25519-cert-v01@openssh.comSuperheat acepta claves públicas simples, no certificados
Un archivo .ppk de PuTTYno es una clave pública de OpenSSH; copie en su lugar el texto OpenSSH desde PuTTYgen
Cualquier cosa que empiece por -----BEGINeso es una clave privada — consulte Generar una clave

El formato

Una línea, dos campos, más un comentario opcional:

ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIJ8mQ2sT9vXbN1kR4pLwZ0aYcE7hJ6uD3fGgH5iKmNoP you@example.com
CampoObligatorioQué se verifica
Tipodebe coincidir exactamente con la lista aceptada
Material de la clavese decodifica como base64 estricto y no puede ser demasiado corto para ser una clave
Comentarionose almacena con la línea de la clave y se ignora al calcular la huella digital

Un salto de línea final se recorta por usted. Un espacio inicial o una línea en blanco no — el formulario de la consola revisa el pegado desde su primer carácter y lo rechaza con "Eso no parece una clave pública de OpenSSH", así que empiece el pegado en el tipo de clave. Un salto de línea insertado en medio del material de la clave también lo rompe: algunos editores y clientes de chat ajustan las líneas largas cuando usted pega a través de ellos. Copie desde el archivo con uno de los comandos de Generar una clave.

Huellas digitales

Superheat deriva una huella digital SHA256 del material de la clave y la muestra bajo el nombre de la clave en la página Claves SSH:

SHA256:Pr6lxPUhwJ7+VHus18B6LLkVm4mFu0L9hn8eqgpOyag

Es la misma huella digital que calcula OpenSSH, así que puede confirmar localmente cuál de sus claves está en la cuenta:

ssh-keygen -lf ~/.ssh/id_ed25519.pub

La huella digital es además la identidad de la clave. Dos entradas de una misma cuenta no pueden llevar el mismo material de clave con nombres distintos — el segundo intento devuelve DUPLICATE_SSH_KEY. Las huellas digitales MD5, el formato hexadecimal antiguo separado por dos puntos, no se usan en ninguna parte del producto.

Cómo elegir entre ellos

ed25519ssh-rsaecdsa
Longitud de la clave públicaunos 80 caracteresunos 720 caracteres con 4096 bits160 caracteres con P-256, 252 con P-521
Decisiones que debe tomarningunatamaño de la clavecurva
Admitido desde OpenSSH6.52.05.7
Elíjalo cuandosiempre, de forma predeterminadatenga que interoperar con herramientas antiguas anteriores a ed25519una política exija una curva NIST

Si usa ssh-rsa, genere al menos 3072 bits. Superheat no rechaza las claves RSA más cortas, pero las claves RSA cortas son débiles y los clientes modernos cada vez las rechazan más.

¿Listo para usar una? Agregar una clave.