Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ephemera — CA SSH de Confianza Cero | Kitploit
Herramientas/GitHubGitHub/qarait/ephemera
Autenticación y AutorizaciónSeguridad de Infraestructura en la NubeHerramientas de Cifrado/DescifradoAuditoría de ConfiguraciónSeguridad de RedesCriptografíaDevSecOpsGestión de Identidad y Acceso (IAM)Respuesta a Incidentes
GitHubqarait/ephemera

ephemera

29155hace 7 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

CA SSH de Confianza Cero

Ver Repositorio
Compartir

Ephemera: Autoridad Certificadora SSH de Cero Confianza

CI Status OpenSSF Best Practices Codacy Badge Release License: Apache-2.0 Platform Docker Python Fuzz Soak

Ephemera es una Autoridad Certificadora (CA) SSH ligera y autoalojada, diseñada para imponer acceso de Cero Confianza (Zero-Trust) para infraestructura. Reemplaza las claves SSH estáticas con certificados de corta duración, integra MFA WebAuthn respaldado por hardware y mantiene registros de auditoría criptográficamente verificables.

[!NOTE] Fuente Canónica: Codeberg
Espejo en GitHub: GitHub (por disponibilidad y alojamiento)

Arquitectura de Alto Nivel

graph LR
    subgraph Client["User (Operator)"]
        SSH["SSH Client"]
        HW["Hardware Key<br/>WebAuthn / YubiKey"]
    end

    subgraph Auth["Authentication Boundary"]
        MFA["WebAuthn MFA<br/><i>Human presence required</i>"]
        OIDC["OIDC<br/><i>Optional</i>"]
    end

    subgraph CA["Ephemera SSH Certificate Authority"]
        CORE["Self-hosted CA<br/>Air-gap capable"]
        POLICY["Policy Engine<br/><i>Governance at issuance</i>"]
        BUDGET["Trust Budgeting<br/><i>Optional</i>"]
    end

    subgraph Targets["Target Servers"]
        NATIVE["Native OpenSSH<br/>TrustedUserCAKeys"]
        NOAGENT["No agents<br/>No SSH proxy"]
    end

    subgraph Audit["Audit & Recovery"]
        LOG["Tamper-Evident<br/>Audit Log"]
        BACKUP["Encrypted Backups<br/>Shamir Recovery"]
    end

    Client --> Auth
    Auth -->|"Short-lived cert"| CA
    CA -->|"Certificate expires<br/>automatically"| Targets
    CA -.->|"Post-fact integrity"| Audit

    style Auth fill:#e8f5e9,stroke:#2e7d32
    style CA fill:#e3f2fd,stroke:#1565c0
    style Audit fill:#fff3e0,stroke:#ef6c00

Qué hace Ephemera: Gobierna quién puede recibir acceso y por cuánto tiempo.
Qué NO hace Ephemera: Monitoreo en tiempo de ejecución, proxy MITM, inspección de comandos.
Aplicación: Íntegramente dentro de OpenSSH nativo — sin agente de Ephemera en los servidores de destino.
Rotación de claves: No es necesaria — los certificados expiran automáticamente.

Qué es Ephemera

Ephemera es una Autoridad Certificadora SSH autoalojada construida sobre las funciones nativas de OpenSSH. Reemplaza las claves SSH de larga duración con certificados de corta duración emitidos justo a tiempo (just-in-time), con presencia física explícita y escalamiento de privilegios auditable.

Está diseñado para equipos que desean una gobernanza SSH centralizada sin proxies MITM, protocolos personalizados o dependencias en la nube.

Qué no es Ephemera

  • No es un proxy SSH ni una puerta de enlace MITM
  • No es un reemplazo de PAM
  • No es una herramienta de monitoreo en tiempo de ejecución ni de análisis de comportamiento
  • No es un servicio en la nube
  • No es una plataforma SIEM ni de detección

Estado del Proyecto

Funcionalidad principal de CA SSH: Lista para producción
Trust Budgeting: Experimental (opt-in, sujeto a cambios)

Las funciones experimentales están claramente aisladas y deshabilitadas por defecto.

¿Por qué Ephemera?

El SSH tradicional depende de claves privadas de larga duración distribuidas entre portátiles y servidores. Una vez que una clave se filtra, el acceso persiste hasta que la detectas y rotas las claves en todas partes. Ephemera reemplaza las claves estáticas con certificados de corta duración que caducan automáticamente, reduciendo la ventana de uso indebido de meses a minutos.

Posicionamiento

Ideal Para

  • Implementaciones Soberanas: Equipos que requieren propiedad total de su CA sin dependencias externas en la nube.
  • Entornos Aislados (Air-Gapped): Diseñado para operar sin acceso a internet saliente una vez implementado.
  • Sobrecarga Mínima: Organizaciones que necesitan una seguridad SSH sólida sin la complejidad de gestionar una plataforma completa de secretos.

No Adecuado Para

  • Consolidación de IAM Empresarial: Si necesitas una integración profunda con jerarquías complejas de AD/LDAP, Teleport o HashiCorp Vault son más adecuados.
  • Preferencia por Servicios Gestionados: Ephemera es autoalojado y no ofrece una variante SaaS.

Capacidades Clave

Acceso Just-in-Time: Los certificados caducan en minutos (5m por defecto), reduciendo la ventana de oportunidad para credenciales robadas.

Aplicación de WebAuthn: La emisión de certificados requiere interacción MFA física (FIDO2) mediante YubiKey o TouchID.

Recuperación Soberana: Las copias de seguridad cifradas están protegidas mediante Shamir's Secret Sharing, requiriendo un quórum para restaurar.

Auditoría Verificable: Todas las acciones de la CA se registran en un libro de contabilidad encadenado con Merkle para un historial a prueba de manipulación.

RBAC Granular: Un motor de políticas basado en YAML define el acceso según roles, recursos y condiciones.

Sudo Hang

Experimental: Trust Budgeting (Opt-in)

Ephemera incluye un primitivo de gobernanza experimental y opt-in llamado Trust Budgeting.

Trust Budgeting limita la autoridad privilegiada acumulada en el momento de la emisión de certificados, tratando el acceso como un recurso finito y visible. Cada emisión de certificado consume un presupuesto explícito. Cuando el presupuesto se agota, la emisión normal se detiene hasta que el presupuesto se restablece o se utiliza una ruta de emergencia separada (break-glass).

Este mecanismo:

  • opera únicamente en el momento de la emisión de certificados
  • no introduce monitoreo en tiempo de ejecución ni agentes
  • está deshabilitado por defecto
  • no es una garantía de seguridad

Trust Budgeting es experimental y puede cambiar o eliminarse.

Documentación: docs/trust_budgeting.md

GateBridge: Evaluación de Políticas en Sombra

Ephemera incluye GateBridge, un sistema de evaluación en sombra que valida las decisiones de política contra un motor alternativo (Gate0) sin afectar el comportamiento en producción.

Garantías del Modo Sombra

  • Fail-Open: Si Gate0 falla, se bloquea o se agota el tiempo de espera, la emisión en producción continúa sin verse afectada.
  • Sin Reintentos: Un único intento por evaluación — sin bucles de reintento.
  • Sin Respaldos: El motor de políticas YAML es siempre la autoridad.
  • Solo Observacional: Gate0 nunca bloquea ni modifica la emisión de certificados.

Esquema de Registro (policy-shadow.log)

Cada entrada contiene:

Descargar herramienta