Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
gpasskey — Enclave de identidad criptográfica centralizado respaldado por hardware TPM 2.0 y puente multiprotocolo para Linux (FIDO2/CTAP2 WebAuthn Passkeys, OpenSSH Agent, GnuPG LibAssuan, age-plugin, almacén de configuración cifrado). | Kitploit
Herramientas/GitLabGitLab/renich/gpasskey
Herramientas de Cifrado/DescifradoCriptografíaSeguridad de HardwareGestión de Identidad y Acceso (IAM)Autenticación
GitLabrenich/gpasskey

gpasskey

Enclave de identidad criptográfica centralizado respaldado por hardware TPM 2.0 y puente multiprotocolo para Linux (FIDO2/CTAP2 WebAuthn Passkeys, OpenSSH Agent, GnuPG LibAssuan, age-plugin, almacén de configuración cifrado).

Ver Repositorio
hace 2h 2mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

gpasskey

.. image:: https://gitlab.com/renich/gpasskey/-/raw/master/assets/logo.svg :width: 140px :align: center :alt: logotipo de gpasskey

El enclave de identidad criptográfica centralizado para Linux.

.. image:: https://gitlab.com/renich/gpasskey/badges/master/pipeline.svg :target: https://gitlab.com/renich/gpasskey/-/commits/master :alt: pipeline status .. image:: https://img.shields.io/gitlab/v/release/renich/gpasskey?logo=gitlab&label=release :target: https://gitlab.com/renich/gpasskey/-/releases :alt: GitLab Release .. image:: https://img.shields.io/badge/Go-1.26+-00ADD8?style=flat&logo=go :target: https://golang.org/ :alt: Go Version .. image:: https://img.shields.io/badge/License-GPLv3-blue.svg?logo=gnu :target: https://www.gnu.org/licenses/gpl-3.0 :alt: License .. image:: https://img.shields.io/badge/FIDO2-CTAP2%20Virtual%20HID-4285F4?logo=fido :target: docs/technical/specs/ctap2-virtual-hid.rst :alt: FIDO2 CTAP2 .. image:: https://img.shields.io/badge/Hardware-TPM%202.0%20Sealed-4CAF50?logo=security :target: docs/technical/specs/tpm-binding.rst :alt: TPM 2.0 .. image:: https://img.shields.io/badge/Bridges-SSH%20%7C%20GPG%20%7C%20Age%20%7C%20D--Bus-8b5cf6 :target: docs/technical/specs/protocol-bridges.rst :alt: Multi-Protocol Bridges .. image:: https://img.shields.io/liberapay/receives/Renich.svg?logo=liberapay :target: https://liberapay.com/Renich/donate :alt: Liberapay .. image:: https://liberapay.com/assets/widgets/donate.svg :target: https://liberapay.com/Renich/donate :alt: Dona usando Liberapay

.. caution::

SOFTWARE PRE-ALPHA — ¡ÚSELO BAJO SU PROPIO RIESGO!

A pesar de la numeración de versiones, gpasskey es actualmente un software pre-alpha experimental que está experimentando un rápido desarrollo arquitectónico. Los esquemas criptográficos, los formatos de bóveda y los puentes de protocolo pueden cambiar sin compatibilidad con versiones anteriores.

  • Alto riesgo de pérdida de claves y datos: Registre y almacene siempre de forma segura su frase de recuperación BIP39 de 24 palabras.
  • Mantenga un 2FA secundario: Al inscribir claves de seguridad FIDO2 virtuales en cuentas de producción, configure siempre un método 2FA secundario (como TOTP o códigos de recuperación de respaldo).
  • Sin garantía: Se proporciona estrictamente "tal cual", sin garantías de ningún tipo bajo la licencia GNU GPLv3.

Resumen

gpasskey proporciona un enclave de seguridad respaldado por hardware que almacena las claves privadas en una bóveda cifrada. Actúa como puente multiprotocolo, con soporte para SSH Agent, el protocolo de plugin de cifrado age y la emulación de firma de commits de GnuPG.

Características principales

  • Soporte multiprotocolo:
    • Passkeys FIDO2 / CTAP2: Emulador de clave de seguridad USB virtual sobre /dev/uhid para la autenticación nativa con passkeys en navegadores (Firefox, Chrome, Chromium) y en el sistema operativo.
    • SSH Agent: Protocolo de agente compatible con OpenSSH.
    • age-plugin: Soporte nativo para el cifrado de archivos con age (v1).
    • Puente GnuPG: Emula la CLI de GPG para la firma y verificación de commits de Git sin fricciones.
  • Seguridad respaldada por hardware: Claves privadas cifradas con AES-256-GCM, selladas principalmente a TPM 2.0 con caché de SRK.
  • Vinculación criptográfica de PIN y caché UV: Cada operación está vinculada a una subclave derivada del PIN con una caché de sesión segura de 15 segundos en RAM bloqueada (mlock).
  • KDF Argon2id: Derivación de claves con uso intensivo de memoria para la frase de contraseña maestra, la recuperación y las subclaves.
  • Protección contra fuerza bruta: Retroceso exponencial automático ante intentos de autorización fallidos.
  • Enrutamiento inteligente de UI: Detección automática de sesión (gráfica vs. TTY) para las solicitudes de autorización.
  • Memoria segura: Utiliza mmap/mlock y una estrategia de "Wrap and Clear" (envolver y borrar) para evitar que el material de claves se filtre al swap o al heap del recolector de basura.
  • Gestión de identidades: CLI robusta (gpasskey-cli) para la administración de la bóveda y la gestión de secretos cifrados.

Integración con TPM 2.0

gpasskey admite seguridad respaldada por hardware mediante TPM 2.0. Esto garantiza que su clave maestra nunca salga del TPM sin cifrar y que esté vinculada al estado de arranque del sistema.

Requisitos

root@kitploit:~

* Un dispositivo compatible con TPM 2.0 (o ``swtpm`` para desarrollo).
* ``tpm2-tools`` instalado en el sistema.

Inicialización

El almacenamiento TPM se inicializa automáticamente cuando crea una nueva identidad. Para verificar el estado del TPM:

.. code-block:: bash

gpasskey-cli status

Uso

root@kitploit:~

Una vez inicializado, el daemon utiliza el TPM de forma transparente. Todos los datos sensibles se sellan contra **PCR 0** (firmware del sistema central) y **PCR 7** (estado de Secure Boot). Cualquier modificación del firmware o de la configuración de Secure Boot impedirá que la bóveda se desbloquee, lo que protege contra ataques sin conexión y la manipulación no autorizada del sistema operativo.

Inicio rápido
-----------

Compile e instale para su cuenta de usuario (recomendado, sin root)::

   make clean && make all
   make install-user   # Instala en ~/.local/bin, ~/.config/systemd/user, ~/.local/share/dbus-1

O instale en todo el sistema (requiere root)::

   sudo make install   # Instala en /usr/local/bin

Active e inicie la activación por socket::

   systemctl --user enable --now gpasskey-ssh.socket gpasskey-gpg.socket

Inicialice su bóveda y verifique el estado::

   gpasskey-cli status
   # Las identidades se inscriben automáticamente en el primer uso por parte de los clientes 
   # (passkeys WebAuthn, SSH, age, GPG) o mediante la API del portal.

Passkeys WebAuthn en el navegador::

   # Abra Firefox o Chrome, vaya a https://webauthn.io/
   # Haga clic en "Register" -> introduzca su PIN en la solicitud de gpasskey -> ¡Passkey creada!
   # Haga clic en "Authenticate" -> introduzca su PIN -> ¡Inicio de sesión verificado al instante!

Gestione secretos cifrados en el almacén de configuración respaldado por TPM::

   gpasskey-cli set-secret my-api-key "super-secret-value"
   gpasskey-cli get-secret my-api-key

Documentación y especificaciones
------------------------------

Nuestra exhaustiva documentación de ingeniería está organizada en especificaciones modulares, registros de arquitectura y hojas de ruta:

* **Especificaciones funcionales**: `Índice de especificaciones funcionales`_ — Define los requisitos de usuario y los modelos de autorización.
* **Planos técnicos**: `Índice de especificaciones técnicas`_ — Arquitectura Go detallada, primitivas criptográficas y diseños de enclave.
* **Registros de decisiones de arquitectura (ADR)**: `Índice de ADR`_ — Registro inmutable de las decisiones de arquitectura, criptografía y seguridad.
* **API y protocolos wire**: `Índice de especificaciones de API`_ — Socket de administración, portales D-Bus y esquemas wire de los puentes.
* **Hoja de ruta de ejecución del proyecto**: `Índice de hojas de ruta`_ — Cronogramas de ingeniería por fases y entregables por hitos.

Guías de usuario
  • Inicio rápido para usuarios_ - Póngase en marcha en 5 minutos.
  • Guía de instalación_ - Configuración detallada de compilación, udev y systemd.
  • Guía de seguridad_ - Enclave de hardware TPM 2.0 y aislamiento de memoria "Wrap and Clear" (envolver y borrar).
  • Guía de configuración_ - Variables de entorno y opciones de servicio.

.. _Índice de especificaciones funcionales: docs/functional/spec.rst .. _Índice de especificaciones técnicas: docs/technical/spec.rst .. _Índice de ADR: docs/adrs/index.rst .. _Índice de especificaciones de API: docs/api/spec.rst .. _Índice de hojas de ruta: docs/project/roadmap.rst .. _Inicio rápido para usuarios: docs/user/quickstart.rst .. _Guía de instalación: docs/user/installation.rst .. _Guía de seguridad: docs/user/security.rst .. _Guía de configuración: docs/user/configuration.rst

Lo que estamos planeando (Fase 7)

Actualmente estamos especificando y diseñando la arquitectura de la Fase 7: Motor de quórum multifactor y multipartito conectable:

  • Hasher de archivos arbitrarios en streaming: Utilice cualquier archivo (desde un breve poema de texto hasta un máster de audio FLAC de 100GB o una imagen) como factor de autorización con un consumo de memoria constante :math:\mathcal{O}(1) (buffer de :math:\le 64\,\text{KB}).
  • Quórum multipartito ("La receta de Coca-Cola"): Compartición de secretos Shamir con clave envuelta (Key-Wrapped Shamir Secret Sharing) sobre :math:\text{GF}(2^8) con etiquetas de verificación HMAC, que permite la autorización de clave dividida :math:k-de-:math:n.
  • Hardware y biometría: YubiKey físico (Slot 2 HMAC-SHA1), claves FIDO2 físicas (hmac-secret) y biometría de Linux (fprintd).
  • Re-cifrado dinámico de factores: Re-cifrado atómico en memoria (gpk rekey) para cambiar la política de factores de una identidad sobre la marcha sin recrear las claves.
  • Modernización de la CLI: Optimización de la interfaz de línea de comandos para convertirla en el gpk canónico (/usr/local/bin/gpk).

Consulte la Hoja de ruta de la Fase 7_ y ADR-006_ para ver las especificaciones completas.

.. _Hoja de ruta de la Fase 7: docs/project/roadmaps/phase-7-pluggable-factors.rst .. _ADR-006: docs/adrs/2026-08-25-pluggable-auth-factors.rst

Componentes

  • gpasskeyd: El enclave de seguridad central y el daemon de clave de seguridad USB virtual CTAP2/FIDO2.
  • gpasskey-cli: Herramienta administrativa para la gestión de la bóveda y la configuración cifrada.
  • age-plugin-gpasskey: Plugin para la herramienta de cifrado age.
  • gpasskey-gpg: Puente de emulación para la firma y verificación compatibles con GnuPG.
  • gpasskey-ui: Asistente gráfico para la introducción del PIN.

Desarrollo

Ejecute las pruebas unitarias::

make test

Ejecute el conjunto completo de pruebas de integración nativas de Go (requiere swtpm)::

make integration-test

Soporte y donaciones

Si le resulta útil gpasskey y desea apoyar su desarrollo continuo, considere donar a través de Liberapay:

.. image:: https://liberapay.com/assets/widgets/donate.svg :target: https://liberapay.com/Renich/donate :alt: Dona usando Liberapay

Licencia

Copyright 2026 EVALinux

Este proyecto está licenciado bajo la GNU General Public License v3.0 o posterior. Consulte el archivo LICENSE para más detalles.

Descargar herramienta
  • Desbloqueo automático en escritorio: Integración fluida con el Freedesktop Secret Service (org.freedesktop.secrets).