OPKSSH (OpenPubkey SSH) es una herramienta que permite iniciar sesión en servidores SSH mediante tecnologías de inicio de sesión único (SSO) como OpenID Connect, eliminando la gestión manual de claves SSH sin añadir intermediarios de confianza más allá del proveedor de identidad. El proyecto, que pertenecía a BastionZero —ahora parte de Cloudflare tras su adquisición en 2024—, ha sido liberado como código abierto bajo el paraguas de OpenPubkey, proyecto alojado en la Linux Foundation desde 2023.
La herramienta resuelve tres problemas clásicos de SSH. En seguridad, sustituye las claves de larga duración por claves efímeras generadas bajo demanda, caducadas por defecto a las 24 horas, reduciendo el riesgo de compromiso. En usabilidad, basta con ejecutar "opkssh login" y autenticarse en el proveedor (Google, Azure, Okta u otro compatible con OpenID Connect) para disponer de una clave SSH válida desde cualquier equipo. En visibilidad, la autorización pasa de basarse en claves públicas a basarse en identidades verificadas por correo electrónico, lo que permite a los administradores ver quién tiene acceso a cada servidor.
Su despliegue no exige modificar el código del cliente ni del servidor SSH: basta añadir dos líneas al archivo de configuración del servidor SSH, y OPKSSH utiliza el campo de extensión de los certificados SSH para transportar el PK Token generado por el protocolo OpenPubkey. Este PK Token vincula la identidad del usuario con su clave pública efímera, firmado por el proveedor de identidad.
