Ed25519 es más pequeño, rápido y moderno — recomendado. RSA-4096 tarda unos segundos en generarse.
Qué hace
El Generador de claves SSH crea pares de claves SSH Ed25519 o RSA (2048/4096 bits) con la API Web Crypto de tu navegador - 100% en el cliente, sin servidor implicado. La clave pública se emite en el formato estándar OpenSSH de una línea (ssh-ed25519 AAAA... comment o ssh-rsa AAAA... comment), lista para pegar en ~/.ssh/authorized_keys o en el campo de deploy keys de GitHub/GitLab. La clave privada Ed25519 se codifica en el formato moderno sin cifrar -----BEGIN OPENSSH PRIVATE KEY----- (el mismo que ssh-keygen escribe desde OpenSSH 7.8); la clave privada RSA es un PEM PKCS#8. Cada clave recibe también su huella SHA256 (SHA256:...) - el estándar de OpenSSH - para que confirmes que la clave que aceptó un servidor es la que generaste.
Cómo usarlo
- Elige un algoritmo: Ed25519 (recomendado - pequeña, rápida, moderna), RSA-2048 o RSA-4096 (tarda unos segundos en generarse).
- Opcionalmente escribe un comentario - por convención
user@host- que se añade al final de la línea de la clave pública. - Pulsa Generate key pair.
- Copia o descarga la clave pública (
id_ed25519.pub/id_rsa.pub) y la clave privada (id_ed25519/id_rsa). - Añade la clave pública a
~/.ssh/authorized_keysen tu servidor.
Ejemplos
Ed25519 con comentario:
ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIBxT0... gab@cosmo
SHA256:q3MD1n+X8kPfzCt2VbY0R4hJm5N6sT7uW8xY9zA0bC1
Clave pública RSA-2048 (exponente 65537, módulo de 2048 bits):
ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQ... gab@cosmo
Formatos de clave privada:
-----BEGIN OPENSSH PRIVATE KEY----- (Ed25519)
-----BEGIN PRIVATE KEY----- (RSA, PKCS#8)
Buen saber
- Cero contacto con el servidor: el par de claves lo genera la API Web Crypto de tu navegador. Nada se transmite, se registra ni se almacena - recarga la página y la clave desaparece. Guarda todo lo que quieras conservar.
- ¿Por qué Ed25519? Las claves son de 32 bytes (frente a 256+ de RSA), la generación es instantánea y la firma/verificación es más rápida. OpenSSH la soporta desde la 6.5 (2014). RSA-2048 sigue siendo un respaldo seguro para servidores antiguos; RSA-4096 solo si una política lo exige.
- Huella:
SHA256:+base64base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
del resumen SHA-256 del blob de clave pública en bruto - exactamente lo que imprimessh-keygen -lf. Compárala con la huella que reporta tu servidor ossh-add -l. - Sin capa de frase de contraseña: estas claves privadas van sin cifrar (OpenSSH “cipher none” para Ed25519, PKCS#8 estándar para RSA). Protégelas con permisos de archivo (
chmod 600) o añade una frase de contraseña en tu máquina conssh-keygen -p -f id_ed25519. - Secreto de la clave privada: nunca pegues la clave privada en ningún sitio. Solo la clave pública (la línea
*.pub) está pensada para compartirse. - Herramientas relacionadas: Password Generator (elige una frase de contraseña), File Encryptor (protege archivos sensibles en reposo).