E-SSH
ssh-keygen
Genera, inspecciona y convierte pares de claves SSH durante un engagement.
Sitio oficialVolver al catálogo
RESUMEN
ssh-keygen es la herramienta de gestión de claves de OpenSSH (openssh.com): genera pares de claves nuevos, imprime la huella de una clave y convierte entre formatos (PEM, RFC4716; el `.ppk` viejo de PuTTY necesita un conversor aparte). En un engagement aparece dos veces — para provisionar un par de claves de un método de acceso autorizado por el cliente, y para inspeccionar una clave hallada como loot en un host comprometido.
`ssh-keygen -lf <archivo>` imprime la huella de una clave pública o privada existente sin tocar su contenido, el primer movimiento seguro sobre un `id_rsa` o una entrada de `authorized_keys` recuperada: confirma qué es y si coincide con una cuenta conocida antes de hacer cualquier otra cosa con ella.
CASOS DE USO
Casos de uso en un engagement
- 01
Generar un par de claves nuevo para un método de acceso persistente autorizado por el cliente.
- 02
Sacar la huella de una clave privada o pública recuperada para ver si coincide con una cuenta conocida.
- 03
Revisar el algoritmo y la longitud de bits de una clave hallada en un backup o config.
- 04
Convertir una clave recuperada entre formato PEM y OpenSSH antes de usarla con otras herramientas.
PRIMEROS PASOS
Cuando un engagement necesita un par de claves SSH autorizado para un método de acceso documentado, o cuando una clave recuperada necesita revisar su huella o formato.
- Confirma si la tarea es generar una nueva clave de acceso autorizada o inspeccionar una recuperada — las reglas de engagement difieren en cada caso.
- Para generar, usa un algoritmo fuerte (ed25519) y passphrase, y documenta dónde se instalará la clave.
- Para inspeccionar, saca primero la huella de la clave recuperada; no intentes romper una passphrase salvo que esté explícitamente en alcance.
- Anota cada clave que provisiones y elimínala, junto con su entrada en authorized_keys, al terminar el engagement.
ssh-keygen -t ed25519 -C "engagement-access" -f ./engagement_keyANTES DE USARLA
Qué revisar antes de lanzarla
Cualquier par de claves generado para acceso en el engagement debe documentarse en el informe y su clave pública debe eliminarse de authorized_keys al terminar — una clave huérfana es una vía de acceso permanente.
Una clave privada recuperada puede ser en sí misma una credencial viva; trátala bajo las mismas reglas de manejo de datos que cualquier otro secreto y no la reutilices fuera del alcance autorizado.
Intentar romper una clave protegida por passphrase es una actividad distinta y más ruidosa que generarla o sacar su huella — consigue aprobación explícita antes de pasarla por un cracker.