OpenSSL Command Generator

Genera comandos openssl comunes (clave, CSR, autofirmado, conversión) de forma visual.

sys-dev-toolkit.lovable.app/herramientas/openssl-generator

Herramienta

Comando

Qué problema resuelve

OpenSSL tiene decenas de flags que nadie recuerda de memoria.

OpenSSL es la navaja suiza del cifrado: genera claves, firma certificados, convierte formatos, prueba conexiones TLS. Sus decenas de flags, sin embargo, son difíciles de recordar. Este generador de comandos OpenSSL construye visualmente los comandos más útiles con parámetros seguros por defecto, listos para copiar y pegar en tu terminal.

Genera claves RSA/ECDSA/Ed25519

Para servidores web modernos usa ECDSA (curve P-256, más rápido, certificado más ligero) o Ed25519 (aún más rápido, pero soporte de CA todavía limitado). RSA 2048 sigue siendo el default seguro para máxima compatibilidad. Genera con `openssl genpkey -algorithm RSA -pkeyopt rsa_keygen_bits:2048 -out key.pem`.

CSR y certificados autofirmados

Un CSR (Certificate Signing Request) contiene tu clave pública y metadatos (CN, organización, SAN). Súbelo a una CA (Let's Encrypt, DigiCert) para recibir el certificado firmado. Para desarrollo local, un autofirmado basta: `openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365 -nodes -subj '/CN=localhost'`.

Conversión de formatos

PEM (Base64 ASCII, el estándar en Linux/Nginx) vs DER (binario, común en Windows/Java) vs PFX/PKCS#12 (bundle clave+cert protegido por contraseña, típico en IIS). OpenSSL convierte entre todos: `openssl pkcs12 -export -out bundle.pfx -inkey key.pem -in cert.pem`.

Diagnóstico TLS

`openssl s_client -connect dominio:443 -servername dominio` muestra el certificado devuelto, cadena y protocolos negociados. Combínalo con `-tls1_2` para forzar versión, con `-showcerts` para ver toda la cadena y con `< /dev/null` para no quedar en espera de entrada. Imprescindible para depurar problemas TLS en producción.

Casos de uso comunes

  • Preparar certificados para un nuevo servidor web.
  • Verificar la cadena de certificados de un servicio remoto.
  • Convertir un certificado de PEM a PFX para importarlo en Windows.
  • Debug de handshakes TLS fallidos con clientes específicos.

Buenas prácticas

  • Nunca commitees claves privadas al repositorio.
  • Cifra claves privadas en reposo (contraseña o KMS externo).
  • Rota certificados al menos cada 12 meses; Let's Encrypt lo hace cada 90 días.
  • Verifica caducidades con Prometheus blackbox exporter o similar.