Autenticación y SSH Agent
La autenticación segura de las conexiones es el núcleo de PhanTerm. Utilizamos un mecanismo de almacenamiento de credenciales de doble vía y una integración nativa de Agent, garantizando que tus credenciales estén siempre a salvo.
Almacenamiento Seguro de Credenciales
Sección titulada «Almacenamiento Seguro de Credenciales»Ya sea la contraseña de conexión principal, la contraseña del jump host o la frase de paso que protege tu clave privada SSH, PhanTerm proporciona una rigurosa protección de cifrado local.
- Usuarios de Windows: Al actualizar a la versión 0.13.0, PhanTerm procesa y migra automáticamente sus credenciales a una protección de cifrado de mayor nivel: Windows CNG (Cryptography Next Generation). Este proceso se realiza en segundo plano y proporciona mayor aislamiento y seguridad en comparación con el tradicional Windows Credential Manager.
- Usuarios de macOS / Linux: PhanTerm prioriza almacenar las contraseñas en el Llavero del Sistema (System Keyring) de su sistema operativo.
Tus credenciales siempre se mantienen en local
Tus contraseñas y credenciales nunca se suben a la nube.
Cuando la gestión de claves a nivel de sistema anterior no está disponible (por ejemplo, en algunos servidores Linux sin interfaz gráfica), PhanTerm recurre de forma segura a utilizar una clave local altamente aleatoria para almacenamiento cifrado AES-256-GCM, y el texto cifrado se guarda localmente en connections.yaml.
Autenticación por clave SSH
Sección titulada «Autenticación por clave SSH»Al crear o editar una conexión, puedes configurar el Auth Type (Tipo de autenticación) como Key y luego seleccionar la ruta de tu archivo de clave privada (por ejemplo, ~/.ssh/id_ed25519). PhanTerm leerá de forma segura la clave para la autenticación de inicio de sesión y puede mostrar automáticamente un cuadro de entrada para pedirte que descifres claves privadas protegidas por contraseña.
Integración con SSH Agent
Sección titulada «Integración con SSH Agent»PhanTerm es perfectamente compatible con SSH Agent, lo que significa que puedes evitar tener que escribir repetidamente la contraseña de la clave privada.
1. Puente con el Agent del sistema
Sección titulada «1. Puente con el Agent del sistema»Si ya estás ejecutando un SSH Agent en tu sistema operativo:
- Windows: PhanTerm detecta automáticamente y se conecta con el OpenSSH Agent (
\\.\pipe\openssh-ssh-agent). - macOS / Linux: Detecta automáticamente y se conecta con
SSH_AUTH_SOCK.
2. Agent integrado y Reenvío de Agent (Agent Forwarding)
Sección titulada «2. Agent integrado y Reenvío de Agent (Agent Forwarding)»Incluso si no utilizas un Agent a nivel de sistema, PhanTerm ejecuta su propio servicio Agent en la memoria. Después de activar el Forward Agent en la configuración de la conexión, PhanTerm utilizará de forma segura el protocolo RFC 4254 para reenviar la autorización de tus credenciales al servidor remoto. Esto te permite descargar un repositorio Git o saltar a otras máquinas directamente desde el servidor remoto sin tener que copiar tu archivo de clave privada en el entorno remoto.
Orden de prioridad de autenticación: Si se activan varios métodos de autenticación a la vez, PhanTerm intentará iniciar sesión en el siguiente orden:
- Clave proporcionada por el Agent del sistema
- Clave proporcionada por el Agent integrado en PhanTerm
- Archivo de clave privada especificado
- Nombre de usuario y contraseña
Claves de seguridad de hardware y autenticación criptográfica
Sección titulada «Claves de seguridad de hardware y autenticación criptográfica»PhanTerm es totalmente compatible con claves de seguridad de hardware basadas en FIDO2/U2F (como YubiKey o Windows Hello). Este método de autenticación encierra tu clave privada de forma segura dentro de hardware físico o un chip TPM, proporcionando una verificación de identidad de fuerza criptográfica y defendiéndote fundamentalmente del malware que intenta robar credenciales leyendo el disco o la memoria.
Guía de puente de claves de seguridad físicas (YubiKey, etc.)
Sección titulada «Guía de puente de claves de seguridad físicas (YubiKey, etc.)»Si utilizas una clave de seguridad física, PhanTerm hace un puente perfecto con ella a través del SSH Agent del sistema (compatible en macOS, Linux y Windows):
- Ejecuta
ssh-adden tu terminal para cargar tu clave de seguridad en el SSH Agent del sistema operativo (por ejemplo:ssh-add ~/.ssh/id_ed25519_sk). - En el formulario de conexión de PhanTerm, establece el Auth Type (Tipo de autenticación) como
Key. - Apunta el Key Path a la clave pública o al archivo stub de la clave privada de tu clave de seguridad para utilizarla sin problemas.
Guía de clave nativa de Windows Hello
Sección titulada «Guía de clave nativa de Windows Hello»Para los usuarios de Windows, PhanTerm ofrece integración nativa de claves de hardware de Windows Hello. Esto significa que puedes generar una clave de seguridad no exportable directamente dentro del chip TPM de tu dispositivo.
Ventaja de seguridad: La clave privada se genera y reside permanentemente dentro del chip TPM y no puede exportarse. Esto evita eficazmente que troyanos locales o procesos no autorizados roben silenciosamente contraseñas en texto claro o claves privadas de software.
1. Ruta de actualización en un clic (Muy recomendable)
Sección titulada «1. Ruta de actualización en un clic (Muy recomendable)»Si anteriormente utilizabas una contraseña para iniciar sesión en un servidor, te recomendamos encarecidamente utilizar la función de “actualización en un clic” para elevar tu conexión a la protección por hardware de forma suave y segura:
- Conéctate al servidor con éxito utilizando tu contraseña como de costumbre.
- Tras una conexión exitosa, aparecerá un banner de notificación emergente para “Actualizar a protección por hardware” en la esquina inferior derecha de la interfaz.
- Al aceptar la actualización, el sistema solicitará la verificación de Windows Hello (Huella dactilar/Cara/PIN) y generará automáticamente una clave de seguridad vinculada al hardware localmente.
- PhanTerm reutilizará automáticamente la sesión activa actual para empujar de forma segura la clave pública recién generada al archivo
~/.ssh/authorized_keysdel servidor remoto. - El sistema realizará automáticamente una verificación en segundo plano utilizando la nueva clave. Una vez verificada, destruirá completa y permanentemente la contraseña almacenada localmente.
2. Ruta del formulario de nueva conexión
Sección titulada «2. Ruta del formulario de nueva conexión»Al crear una nueva conexión, también puedes elegir generar una clave vinculada al hardware directamente en el formulario.
Aclaración de los límites de seguridad de Windows Hello
Sección titulada «Aclaración de los límites de seguridad de Windows Hello»Para asegurar que comprendes completamente las características de las claves de seguridad de hardware, ten en cuenta los siguientes mecanismos de seguridad previstos:
- Verificación obligatoria cada vez: Debido al mecanismo de control de hardware del TPM y a los estrictos requisitos de la especificación WebAuthn, PhanTerm no guarda ni puede guardar en caché tu estado de verificación en la memoria. Esto significa que cada vez que te conectes, te vuelvas a conectar o actives una firma de autenticación, el sistema operativo mostrará inevitablemente la ventana de verificación de Windows Hello (Huella dactilar/Cara/PIN). Esta operación no se puede omitir y es un diseño de seguridad básico y esperado.
- Naturaleza del almacenamiento en caché integrado: Puede que notes que PhanTerm incluye un mecanismo de almacenamiento en caché del Agent integrado. Esta caché solo se utiliza para almacenar objetos en tiempo de ejecución
ssh.Signercon el fin de reducir la E/S de disco y el tiempo de coincidencia de claves; no te exime de los requisitos de verificación biométrica.