Inspector de claves públicas SSH

Pega una línea de clave pública para revisar campos y huella. La coincidencia de una huella identifica los bytes de la clave, no a su propietario ni sus permisos.

Se ejecuta localmente en tu navegador
Pega solo una clave pública. Nunca pegues una clave privada, frase de contraseña ni credencial de servidor.
Clave pública OpenSSHLínea authorized_keys o texto público
Huella y clave normalizada

Confirma la huella por un canal de confianza

Una huella igual confirma los bytes, no la propiedad ni autorización. Revisa opciones, permisos, alcance y rotación.

Cómo inspeccionar una clave pública OpenSSH

Esta página lee una línea de clave pública OpenSSH en el navegador e informa de su contenido: el algoritmo, el tamaño de la clave, la curva o el exponente, el comentario, las opciones de authorized_keys y la huella SHA-256 en el formato que imprime ssh-keygen. La clave no sale de la pestaña.

Pega una línea de ~/.ssh/id_ed25519.pub o de un archivo authorized_keys y pulsa Inspeccionar clave pública. El panel muestra los campos leídos, los avisos y una copia normalizada de la línea; Copiar huella y Copiar clave llevan esos resultados al portapapeles.

  1. Pega una línea de authorized_keys o un archivo público como id_ed25519.pub en el cuadro de entrada.
  2. Pulsa Inspeccionar clave pública.
  3. Revisa el resumen: tipo de clave, bits, curva o exponente, aplicación de llave de seguridad, opciones y comentario.
  4. Lee los avisos y compara la huella SHA-256 con la copia del servidor o de tu gestor de claves.
  5. Pulsa Copiar huella o Copiar clave para el valor que necesites, o Limpiar para vaciar el panel.

Qué lee el inspector de una línea de clave

Interpretar el formato binario de OpenSSH

Solo se inspecciona la primera línea no vacía que no sea un comentario. Tras las opciones opcionales de authorized_keys vienen el tipo (ssh-ed25519, ssh-rsa, ecdsa-sha2-nistp256, sk-ssh-ed25519@openssh.com y similares) y el bloque Base64. El bloque repite el tipo en su interior, y una línea cuyo tipo interior y exterior no coincidan se rechaza en lugar de mostrarse.

El número de bits se mide sobre el material de la clave, no sobre el nombre del tipo: Ed25519 indica 256 bits, una línea RSA indica el tamaño real del módulo y una línea ECDSA indica el nombre de la curva junto a su tamaño. Los bytes del bloque se muestran tal como se decodificaron, para poder compararlos con la línea pegada.

La huella y la línea copiada

La huella es el resumen SHA-256 del bloque decodificado, codificado en Base64 sin relleno y con el prefijo SHA256:, el mismo valor que imprime ssh-keygen -l -E sha256 -f id_ed25519.pub. Los bytes de los que se calcula la huella y la línea que se copia describen siempre la clave pegada, porque editar la entrada vacía antes el panel y los valores en caché.

Copiar clave devuelve la línea tal como se leyó: tipo, bloque y comentario, sin el prefijo de opciones. Conserva el archivo original como fuente de verdad al desplegar una clave y usa la copia para mensajes de chat o tickets, donde un carácter mal escrito pasaría desapercibido.

Qué significan los avisos y dónde se detienen

DSA / ssh-dss se marca como obsoleto, un módulo RSA menor de 2048 bits como demasiado débil y una clave sin comentario como más difícil de inventariar. Lo que el analizador ve pero OpenSSH ignoraría o rechazaría, por ejemplo bytes después del último campo, se avisa en lugar de descartarse en silencio.

Todo ocurre en local: no se envía ninguna clave a un servidor, no se abre ninguna conexión SSH y no se pregunta a ningún host si conoce la clave. Una huella idéntica demuestra que los bytes coinciden; el acceso depende además de las opciones de authorized_keys, los permisos, la cuenta y la política del servidor.

Herramientas recientes: