Ver la huella de la clave de host SSH de un servidor SFTP
Obtén la huella (fingerprint) de la clave de host SSH de cualquier servidor SFTP. Consulta el tipo de clave y las huellas MD5 y SHA256 sin necesidad de credenciales.
¿Qué es la huella de una clave de host?
Cada servidor SSH o SFTP tiene un par de claves de host propio. La huella es un hash corto de la clave pública que te permite comprobar que te conectas al servidor correcto y no a un impostor.
Los clientes SSH guardan las huellas de las claves de host en un archivo known_hosts. En la primera conexión te piden que confirmes la huella. En las siguientes la comprueban automáticamente. Una huella que cambia es una señal de alarma: un ataque de intermediario (man-in-the-middle) o un servidor reinstalado.
SHA256 frente a MD5
Las huellas SHA256 (el formato predeterminado del OpenSSH moderno) son más seguras y resistentes a colisiones. Algunos clientes antiguos todavía muestran huellas MD5. Las dos identifican la misma clave.
¿Ya has comprobado la huella? Un cliente SFTP que verifica las claves de host en cada conexión lo hace por ti automáticamente: FTPie comprueba la identidad del servidor cada vez y te avisa si la clave cambia.
Comprobar una huella por tu cuenta
El valor con el que comparar debe darte el responsable del servidor, no la conexión que intentas verificar. En el propio servidor, ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub muestra la huella SHA256 de su clave Ed25519; las claves RSA y ECDSA están al lado, en la misma carpeta.
Desde un PC, las herramientas OpenSSH integradas en Windows 10 y 11 hacen lo mismo que esta página. En el Símbolo del sistema, ssh-keyscan sftp.example.com > keys.txt guarda las claves públicas del servidor y ssh-keygen -lf keys.txt muestra sus huellas. Añade -E md5 para obtener la forma MD5 cuando la huella que te enviaron tiene el aspecto de a1:b2:c3:... en lugar de SHA256:.... Una huella no se puede convertir de una forma a otra: compara siempre la misma forma.
Un servidor suele tener varias claves de host (Ed25519, ECDSA y RSA) y cada una tiene su propia huella. Muchas veces una diferencia es solo otro tipo de clave, así que compara la huella del tipo que tu cliente ha recibido realmente.
Si el servidor se reinstaló y la clave nueva es legítima, borra la entrada antigua con ssh-keygen -R sftp.example.com y acepta la huella nueva en la siguiente conexión.