BURSUcm

BURSU Connection Manager

La guía completa del usuario. Windows 3.8.0 · Linux & macOS 2.8.0 · Android 1.8.8 · iOS/iPadOS 1.2.8 · el portal web BURSUcloud. BURSUsofts, septiembre de 2026.

Qué es BURSUcm

BURSU Connection Manager (BURSUcm) es un gestor de conexiones remotas rápido. Reúne en una sola ventana todo aquello con lo que trabaja un ingeniero: servidores, equipos de red, escritorios remotos, paneles de archivos, credenciales guardadas y derechos de acceso del equipo. Funciona de forma nativa en Windows, Linux y macOS, tiene apps complementarias para Android y para iPhone/iPad y puede —aunque no es obligatorio— sincronizar todo a través del servicio BURSUcloud.

Tus servidores, un catálogo cifrado — en todos tus dispositivos
Windows · Linux · macOS · Android · iOS/iPadOS · portal web
SSHWinRMSFTPFTPRDPVNCCompartir pantallaTelnet
ComponenteQué es
App para WindowsEl cliente de escritorio original: SSH, WinRM, RDP, VNC, Apple Remote Desktop, Telnet, Serial, Web, FTP/FTPS y SFTP en pestañas, una bóveda de credenciales cifrada, usuarios y permisos.
App para Linux y macOSEl mismo gestor de conexiones para sistemas Debian/Ubuntu, Arch, la familia Fedora/RHEL y macOS (Intel y Apple Silicon). Un solo catálogo, los mismos modos de almacenamiento, escritorio remoto renderizado directamente en una pestaña. Consulta su propio capítulo.
BURSUcloudNube opcional: tu catálogo vive en una base de datos PostgreSQL aislada y se sincroniza entre dispositivos a través de una API de conocimiento cero — el servidor nunca ve las contraseñas descifradas.
Portal web bursucm.comAdministra las bases de datos en la nube desde un navegador: conexiones, credenciales, snippets, usuarios, dispositivos, copias de seguridad.
App para AndroidUn cliente móvil para el catálogo en la nube: terminal SSH, desbloqueo biométrico, las mismas carpetas y el mismo orden que en tu escritorio.
App para iOS y iPadOSUna app universal para iPhone y iPad: terminal SSH, archivos por SFTP/FTP, RDP y VNC integrados, desbloqueo con Face ID — el mismo catálogo, en el mismo orden. Tiene su propio capítulo.
Panel de inicio de BURSUcm
El panel de inicio (Home): estadísticas, conexiones recientes y favoritas, estado de la bóveda, acciones rápidas.

Protocolos compatibles

ProtocoloCómo se abrePuntos destacados
SSHterminal integrada en una pestañaclaves, agente SSH, host de salto (jump host), reenvío de puertos y proxy SOCKS5, tmux, panel SFTP al lado
WinRMconsola PowerShell o cmd.exe integrada en una pestaña (PowerShell Remoting / WinRS)HTTP o HTTPS con certificado fijado, salida en streaming, Ctrl+C, preguntas Read-Host y -Confirm, página de códigos de cmd
RDPcliente integrado en una pestaña (motor BURSUrdp; Microsoft en Windows / IronRDP en Linux y macOS como alternativa)profundidad de color, redirección de discos/portapapeles/impresoras, multimonitor
VNCescritorio remoto integrado en una pestañacifrado TLS/VeNCrypt, Tight/ZRLE/Hextile, portapapeles, escalado, solo visualización
Apple Remote Desktopescritorio Mac integrado en una pestañaHigh Performance (vídeo + audio por GPU) en Apple silicon/macOS 14+, pantalla normal en otros Mac, modo privado o espejo
Telnetterminal integradapara equipos de red y sistemas heredados
Serial (COM)terminal integradavelocidad en baudios, paridad, bits de parada, control de flujo
Web (HTTP/HTTPS)navegador integrado en una pestañainicio de sesión guardado, ignorar errores de certificado para paneles internos
FTP / FTPSgestor de archivos de doble panelTLS explícito e implícito, modo pasivo, cola de transferencias
SFTPpanel junto a la terminal SSH o independientecola de transferencias con progreso, arrastrar y soltar, transferencia de carpetas completas, chmod
¿Qué capítulo debo leer?

La mayor parte de esta guía se aplica a todas las ediciones de escritorio: las conexiones, las credenciales, SSH, la bóveda y la nube se comportan igual en todas partes. Donde Windows y Linux/macOS difieren (la instalación, el motor RDP, algunos ajustes), el texto lo indica, y el capítulo de Linux y macOS reúne en un solo lugar todo lo específico de esa app.

Inicio rápido en 10 minutos

De una máquina en blanco a tu primera sesión SSH, contraseña guardada y transferencia de archivos. Cada paso enlaza al capítulo que lo cubre en profundidad — pero no necesitarás esos enlaces para terminar.

  1. Instala la app. Windows: descarga y ejecuta BURSUcm-Setup.exe. Linux: instala el paquete de tu distribución. macOS: arrastra la app desde el .dmg a Aplicaciones.
  2. Elige dónde viven los datos. En el primer inicio la app lo pregunta; elige Local database (base de datos local) — la opción predeterminada más segura, totalmente sin conexión, y puedes moverla a la nube más adelante sin perder nada.
  3. Inicia sesión y cambia la contraseña. Una base de datos local recién creada tiene una sola cuenta, admin / admin; la app te pide reemplazar la contraseña de inmediato.
  4. Guarda una credencial. Abre Credentials en la barra lateral → New credential → una etiqueta (por ejemplo, “root — servidores de laboratorio”), el nombre de usuario y la contraseña. Una misma credencial guardada puede servir para cualquier número de servidores — de eso se trata.
  5. Agrega una conexión. Pulsa Ctrl+T (o + Add Connection): un nombre, tipo SSH, la dirección del host — el puerto 22 ya viene precargado. En el campo de credencial elige la que acabas de guardar. En Folder (carpeta) elige una carpeta de la lista — muestra las mismas carpetas en el mismo orden que el árbol; las carpetas nuevas se crean en el árbol con New folder.
  6. Conéctate. Haz doble clic en la nueva entrada. En la primerísima conexión la app muestra la huella digital de la clave del servidor — es la verificación de clave de host funcionando como debe; confirma con Trust & remember. Un punto verde en la pestaña significa que la sesión está activa.
  7. Mueve un archivo. En la barra de herramientas de la sesión pulsa Files (SFTP): tu computadora a la izquierda, el servidor a la derecha. Arrastra un archivo de un lado a otro — pasa por la cola de transferencias con una barra de progreso.
  8. Protégelo. Cuando empiecen a acumularse contraseñas reales, establece una contraseña maestra en Settings → Security — a partir de entonces tus secretos se cifran con una clave que solo tú conoces, y la base de datos se vuelve portátil a cualquier otra máquina. Detalles en Contraseña maestra y la bóveda.
¿Vienes de PuTTY, WinSCP o mRemoteNG?

No vuelvas a escribir nada — Settings → Data → Import lee sus sesiones guardadas directamente, estructura de carpetas incluida, y las contraseñas de WinSCP se traen automáticamente. Consulta Importar desde otras herramientas.

Instalación en Windows

Requisitos del sistema

  • Windows 10 u 11 (x64, x86 o ARM64), incluido Windows Server 2012–2025.
  • ~150 MB de espacio en disco. El runtime de .NET viene incluido en el instalador — no hay nada más que instalar.

Instalación

  1. Descarga BURSUcm-Setup.exe desde bursucm.com/download. La suma de verificación SHA-256 se publica junto al botón — verifícala con certutil -hashfile BURSUcm-Setup.exe SHA256 si lo deseas.
  2. Ejecuta el instalador y sigue el asistente. Elige automáticamente la compilación correcta (x64/x86/ARM64) para tu CPU.
  3. Inicia BURSUcm y continúa con Almacenamiento de datos y primer inicio.

Actualizaciones

La app consulta el canal de versiones al iniciarse (puedes desactivarlo en Settings → Appearance) y muestra un diálogo cuando hay una versión más reciente disponible, con el registro de cambios y un enlace de descarga. Instalar una versión nueva sobre la anterior conserva todos tus datos.

Instalación en Linux

Se compilan paquetes x86_64 nativos para las tres grandes familias. Descarga el archivo desde bursucm.com/download (la página selecciona automáticamente la pestaña de tu distribución) — o mejor aún, agrega el repositorio una vez y deja que tu gestor de paquetes se encargue de las actualizaciones para siempre.

FamiliaPaqueteInstalación puntual
Debian, Ubuntu, Linux Mint, Pop!_OS.debsudo apt install ./bursucm_2.8.0_amd64.deb
Arch, CachyOS, Manjaro, EndeavourOS.pkg.tar.xzsudo pacman -U bursucm-2.8.0-1-x86_64.pkg.tar.xz
Fedora, RHEL, AlmaLinux, Rocky Linux.rpmsudo dnf install ./bursucm-2.8.0.x86_64.rpm

La app se instala en /opt/bursucm, aparece en el menú de aplicaciones como “BURSU Connection Manager” y puede iniciarse desde una shell como bursucm. La suma de verificación SHA-256 de cada paquete se publica en la página de descargas.

Repositorios de paquetes — actualizaciones automáticas

Los tres repositorios se sirven desde bursucm.com y están firmados con la clave GPG BURSUsofts Package Signing. Agrega el de tu familia y las nuevas versiones llegarán con las actualizaciones normales de tu sistema.

APT (Debian / Ubuntu / Mint / Pop!_OS)

sudo wget -qO /usr/share/keyrings/bursucm.gpg https://bursucm.com/repo/bursucm.gpg
sudo tee /etc/apt/sources.list.d/bursucm.sources >/dev/null <<'EOF'
Types: deb
URIs: https://bursucm.com/repo/apt
Suites: stable
Components: main
Signed-By: /usr/share/keyrings/bursucm.gpg
EOF
sudo apt update && sudo apt install bursucm

El formato moderno deb822 .sources se usa a propósito: la ventana “Software & Updates” de Ubuntu muestra estas entradas correctamente bajo Other Software.

DNF / YUM (Fedora / RHEL / AlmaLinux / Rocky)

sudo rpm --import https://bursucm.com/repo/bursucm.asc
sudo tee /etc/yum.repos.d/bursucm.repo >/dev/null <<'EOF'
[bursucm]
name=BURSUcm
baseurl=https://bursucm.com/repo/rpm
enabled=1
gpgcheck=1
repo_gpgcheck=1
gpgkey=https://bursucm.com/repo/bursucm.asc
metadata_expire=6h
EOF
sudo dnf install bursucm
¿dnf muestra una versión anterior justo después de un lanzamiento?

dnf guarda en caché los metadatos del repositorio. sudo dnf --refresh install bursucm (o upgrade) fuerza una consulta nueva; con la línea metadata_expire=6h de arriba también se resuelve solo en unas pocas horas.

Pacman (Arch / CachyOS / Manjaro / EndeavourOS)

curl -fsSL https://bursucm.com/repo/bursucm.asc | sudo pacman-key --add -
sudo pacman-key --lsign-key BA53B57D047CE8F14610C02A037A882DB839E2E0
echo -e '\n[bursucm]\nServer = https://bursucm.com/repo/arch' | sudo tee -a /etc/pacman.conf
sudo pacman -Syu bursucm

Dependencias de ejecución

Los paquetes declaran todo lo que necesitan (GTK 3, NSS, ALSA); tu gestor de paquetes los instala automáticamente. No hay que instalar .NET ni Electron por separado — la app es autónoma.

Instalación en macOS

  1. Descarga la imagen de disco para tu Mac desde bursucm.com/download: Intel (BURSUcm-2.8.0-x64.dmg) o Apple Silicon (BURSUcm-2.8.0-arm64.dmg). ¿No sabes qué chip tienes? Menú Apple → Acerca de este Mac.
  2. Abre el .dmg y arrastra BURSU Connection Manager a la carpeta Aplicaciones.
  3. Iníciala desde Aplicaciones o Spotlight.
Firmada y notarizada

Las compilaciones actuales están firmadas con un certificado Developer ID y notarizadas por Apple, así que macOS las abre sin ninguna advertencia. Si aún tienes una descarga antigua que Gatekeeper bloquea con “Apple no pudo verificar…”: abre System Settings → Privacy & Security y haz clic en Abrir de todos modos — o simplemente descarga la versión actual.

Todo lo descrito en esta guía se aplica en el Mac; los detalles específicos de la edición para Linux/macOS están reunidos en su capítulo.

Instalación en Android

  1. Instala BURSU Connection Manager desde Google Play (Android 8.0 o más reciente) — el camino más sencillo, con actualizaciones automáticas. ¿Prefieres no tener cuenta de Google en el dispositivo? La misma app está disponible como BURSUcm.apk directo desde bursucm.com/download; al abrirlo, el sistema pide una sola vez el permiso para instalar desde tu navegador o gestor de archivos.
  2. Abre BURSUcm e inicia sesión con tu cuenta de bursucm.com (correo/contraseña, Google, Microsoft, Apple o GitHub), o con un inicio de sesión de usuario de base de datos como name@handle.

La app de Android es un complemento de la nube: necesita una cuenta de BURSUcloud y muestra el mismo catálogo que tu escritorio. Sus funciones y su modelo de seguridad se describen en el capítulo de Android.

Instalar en iPhone y iPad

  1. Instala BURSU Connection Manager desde la App Store — una sola app universal para iPhone y iPad, gratuita; necesita iOS o iPadOS 17 o posterior.
  2. Ábrela e inicia sesión con tu cuenta de bursucm.com (correo y contraseña, Google, Microsoft, Apple o GitHub) — o con un usuario de base de datos como name@handle.

La app de iOS e iPadOS es una compañera de la nube: necesita una cuenta de BURSUcloud y muestra el mismo catálogo que el escritorio. Sus funciones y su modelo de seguridad están en el capítulo de iOS e iPadOS.

Almacenamiento de datos y primer inicio

BURSUcm guarda el catálogo completo (conexiones, credenciales, usuarios, snippets) en una sola base de datos. En el primer inicio la app pregunta dónde debe vivir esa base de datos — y puedes cambiar de opinión más adelante en Settings → Database:

ModoDónde viven los datosIdeal paraCómo se protegen las contraseñas
SQLite localun archivo en esta computadorauna sola máquina, trabajo sin conexiónen Windows: DPAPI (vinculado a tu cuenta de Windows) o una contraseña maestra; en Linux/macOS: una contraseña maestra
PostgreSQLtu propio servidorun equipo en una misma red con su propio servidor de BDcontraseña maestra (cifrado portátil AES-256-GCM)
BURSUclouduna base de datos aislada en bursucm.comsincronización entre dispositivos y un equipocontraseña maestra; el descifrado ocurre solo en tu dispositivo (conocimiento cero)
  • Base de datos local — inicia sesión como admin / admin; la app pide de inmediato cambiar la contraseña.
  • BURSUcloud — inicia sesión con tu correo y contraseña de bursucm.com, o con Google, Microsoft, Apple o GitHub (se abre una ventana del navegador; la app detecta el inicio de sesión automáticamente), y luego elige una base de datos de la lista.
Configuración de almacenamiento
Settings → Database: selección de modo, prueba de conexión, migración.

Cómo funciona BURSUcloud por dentro

  • Cada base de datos recibe su propia base de datos PostgreSQL en el servidor — los datos de los clientes nunca se mezclan.
  • Las apps la alcanzan solo a través de la API HTTPS; el propio SGBD no está expuesto a internet.
  • Las contraseñas de conexión se guardan cifradas con tu contraseña maestra. La contraseña maestra nunca viaja al servidor: la clave se deriva en tu dispositivo y el servidor solo ve texto cifrado. Por eso una contraseña maestra olvidada no puede recuperarse — guárdala bien.
  • Los usuarios de la base de datos viajan dentro de la base de datos: una copia de seguridad completa o un volcado SQL lleva las cuentas de usuario junto con los datos.

Migrar entre modos

  1. En Settings → Database selecciona y prueba la base de datos de destino (el botón “Test”).
  2. Haz clic en “Migrate to selected database…” — conexiones, credenciales, usuarios y snippets se trasladan en bloque.
  3. Si varias computadoras van a usar la base de datos, habilita una contraseña maestra ANTES de migrar — de lo contrario, las contraseñas cifradas con DPAPI no se abrirán en otras máquinas.
Consejo

¿No sabes por dónde empezar? Toma una base de datos local: más adelante puedes moverla a la nube con un clic, no se pierde nada.

PostgreSQL: tu propio servidor

Elige PostgreSQL en «Más opciones» en la pantalla del primer arranque — o más tarde en Settings → Database → Database mode — y rellena el formulario. La aplicación compone la conexión por sí sola; nadie escribe una cadena de conexión:

CampoQué introducir
Host, Puertoel nombre o la dirección IP del servidor y su puerto (5432 por defecto)
Base de datosuna base de datos existente y vacía (bursucm por defecto); la aplicación crea sus tablas en el primer inicio de sesión
Usuario, Contraseñaun rol de PostgreSQL propietario de esa base de datos (o que pueda crear tablas en ella). La contraseña se queda cifrada en este equipo: BURSUcm no tiene parte servidora en este modo
CifradoRequerido, verificar el certificado del servidor (recomendado): TLS, y el certificado del servidor debe ser de confianza en este equipo. Requerido, permitir certificado autofirmado: TLS sin comprobar quién está al otro lado; para un servidor privado con su propio certificado. Desactivado: texto plano; solo en una red local de confianza

Probar conexión muestra la versión del servidor junto al botón, o el motivo del fallo; un certificado rechazado se explica con las mismas palabras, indicando qué opción de cifrado elegir. Después Continuar: se crea el esquema, inicias sesión como admin / admin y estableces una contraseña nueva. Cada cliente (Windows, Linux, macOS) se apunta al mismo servidor de la misma manera; usuarios, grupos y permisos por carpeta funcionan exactamente igual que en los otros modos.

Para compartir estos datos de conexión sin volver a escribirlos, elige Exportar configuración en el formulario de PostgreSQL y envía a tu compañero el archivo .bursucm-db resultante; Importar configuración lo abre en otro equipo con Windows, Linux o macOS. El archivo contiene el host, el puerto, la base de datos, el usuario, la contraseña de la base de datos y la opción de cifrado, pero no el catálogo, la cuenta de la aplicación, la contraseña maestra de la bóveda ni los secretos guardados. Protege el archivo con una contraseña propia antes de enviarlo: un archivo sin protección contiene la contraseña de la base de datos en texto plano.

Pantalla del primer arranque: el formulario de PostgreSQL
Primer arranque → PostgreSQL: host, puerto, base de datos, usuario, contraseña y cifrado; «Probar conexión» responde en la misma línea.

En el servidor: lo que configura un administrador

Versiones. Cualquier versión que el propio proyecto PostgreSQL siga manteniendo — al escribir esto, la 13 y posteriores. BURSUcm no pide nada exótico: lo más nuevo de su esquema es ON CONFLICT (PostgreSQL 9.5), y la autenticación scram-sha-256 necesita PostgreSQL 10. Se desarrolla y se prueba contra 14 y 16.

Dale un rol y una base de datos propios — y nada más:

CREATE ROLE bursucm LOGIN PASSWORD 'a long random password';
CREATE DATABASE bursucm OWNER bursucm;
REVOKE ALL ON DATABASE bursucm FROM PUBLIC;
  • Nada de SUPERUSER, CREATEROLE ni CREATEDB. El rol es dueño de una base de datos y no necesita nada más. Un superusuario aquí significa que quien llegue al catálogo podrá leer todas las demás bases de ese servidor, y pg_hba.conf ya no lo puede deshacer.
  • Deja entrar solo a la subred de los clientes — en pg_hba.conf, por encima de cualquier línea más amplia, porque gana la primera que coincide:
    # TYPE   DATABASE  USER      ADDRESS           METHOD
    hostssl  bursucm   bursucm   192.168.10.0/24   scram-sha-256
    Pon tu propia subred, borra toda línea trust y activa ssl = on y listen_addresses en postgresql.conf. Luego sudo systemctl reload postgresql.
  • El certificado debe nombrar el host que escribes. Con Required, verify server certificate la app compara el certificado del servidor con el nombre del campo «Host»: un certificado emitido para db.example.lan no sirve para una conexión a 10.0.0.5. Conéctate por ese nombre y asegúrate de que la CA emisora sea de confianza en el equipo cliente. La opción intermedia, un certificado autofirmado, cifra pero no prueba nada sobre quién respondió.
  • Cierra el puerto con el cortafuegos. 5432 accesible desde la subred de los clientes y desde ningún otro sitio — por ejemplo sudo ufw allow from 192.168.10.0/24 to any port 5432 proto tcp.
  • Házle copias como a cualquier base de datos. pg_dump -Fc bursucm > bursucm-$(date +%F).dump con un horario, guardadas fuera de esa máquina, y restaura una de vez en cuando en un sitio inofensivo: una copia sin probar es una esperanza, no una copia. El volcado lleva el catálogo y las contraseñas guardadas como texto cifrado — hace falta la contraseña maestra para leerlas, pero trata el archivo como un secreto igualmente.

Conexiones

Árbol de conexiones
El árbol de conexiones: carpetas anidadas, iconos de protocolo, filtros y búsqueda.

Crear una conexión

  1. Haz clic en “+ Add Connection” (o Ctrl+T, o clic derecho en una carpeta → “Add connection here…”).
  2. Completa el nombre, el tipo (protocolo), el host y el puerto. El puerto viene precargado según el protocolo (22, 5985, 3389, 5900, 23…).
  3. Escribe el usuario y la contraseña a mano — o elige una credencial guardada de la bóveda (ver Credenciales).
  4. El campo “Group” define la carpeta; anida con \, p. ej. Servers\Production. Las carpetas nuevas se crean automáticamente.
  5. Opcionalmente agrega etiquetas (separadas por comas) y notas.

Carpetas, favoritos, búsqueda

  • Carpetas — anidamiento ilimitado; el estado expandido/contraído se recuerda y, en modo nube, se sincroniza entre dispositivos junto con el orden de las carpetas.
  • Filtros sobre el árbol: All (todas), Favorites (favoritas), Recent (recientes). La estrella en la tarjeta de una conexión la agrega a favoritas.
  • La búsqueda (Ctrl+F) coincide al instante con nombres y hosts.
  • Quick Connect — una línea user@host:port para una sesión puntual sin guardarla en el catálogo.

El menú contextual — la vía rápida

La mayor parte de la cirugía diaria del catálogo nunca abre un diálogo; vive en el menú contextual.

  • En una carpeta: “Add connection here…”, “New subfolder…”, “Rename folder…” y “Default credential for this folder” — un solo inicio de sesión para todo su contenido (ver herencia por carpeta).
  • En una conexión: Connect, Open in split view, Copy Username / Copy Password (la contraseña va al portapapeles sin mostrarse nunca en pantalla), Copy As — duplica la entrada para crear una parecida en dos clics, Wake-on-LAN — envía un paquete mágico a la dirección MAC de la conexión para encender una máquina dormida antes de conectarte, Move to folder, Edit, Delete.
  • También en el mismo menú: un “Open SFTP” directo — el panel de archivos sin abrir antes una terminal; y para RDP en Windows, “Open with Remote Desktop” — la sesión en una ventana externa de mstsc en lugar de una pestaña.
  • En una credencial: Edit, Copy As, Move to folder, Delete — la misma idea, la misma velocidad.

Tu propio orden — organizar carpetas y entradas a mano

El orden alfabético es el predeterminado, pero rara vez coincide con cómo piensas realmente en tus servidores. Ambos árboles — conexiones y credenciales — pueden organizarse manualmente:

  • Pasa el cursor por cualquier fila — una carpeta, una conexión o una credencial — y a la derecha aparecen pequeñas flechas ▲ ▼. Cada clic intercambia la fila con su vecina.
  • Las carpetas se mueven entre carpetas, las entradas entre entradas dentro de su carpeta — la estructura del árbol nunca cambia, solo el orden de visualización.
  • El orden se guarda en la base de datos, no en el dispositivo: en modo nube la app de Windows, la app de Linux/macOS, el portal web y la app de Android muestran exactamente el orden que estableciste. En el portal, las mismas flechas están en cada fila de las pestañas Conexiones y Credenciales.
  • Todo lo que nunca reordenaste — y todo lo recién creado — simplemente sigue en orden alfabético después de los elementos organizados, así que las entradas nuevas nunca desaparecen.

La tarjeta de conexión

Tarjeta de conexión
Todo sobre un host en una pantalla: dirección, protocolo, credencial vinculada, etiquetas, notas — y botones de acción.

Haz clic en una conexión para abrir su tarjeta: host/puerto/protocolo, la credencial vinculada con botones Copy y Show/Hide, etiquetas, notas, hora del último uso. Arriba — Connect, favorito, Edit, Delete.

Consejo

Mientras hay sesiones abiertas puedes hacer clic libremente en otras conexiones y leer sus tarjetas — las pestañas de sesión no se mueven. Para volver: “← Go back to open sessions”.

Terminal y sesiones

Sesión SSH con el panel SFTP
Una sesión SSH: una terminal completa con colores ANSI y el panel de archivos SFTP al lado.

Pestañas

  • Cada sesión es una pestaña. Arrastra para reordenar; clic derecho para Duplicate, Pin, Close.
  • Punto de estado en cada pestaña: amarillo — conectando, verde — activa, rojo — caída, morado — conectada a través de un host de salto (jump host). Puedes detectar una sesión muerta sin abrir la pestaña.
  • En una caída inesperada (red, tiempo de espera) aparece una superposición dentro de la sesión con un botón Reconnect — basta pulsar Enter. Una salida intencional (exit, Ctrl+D) cierra la pestaña como siempre.
  • Duplicar con cwd: duplicar una pestaña SSH abre la nueva sesión en el mismo directorio en el que estabas trabajando — sin ceremonias de cd.

Trabajar en la terminal

  • Colores ANSI completos: Midnight Commander, htop y otras apps TUI se muestran correctamente.
  • Botón derecho del ratón — configurable: “copiar la selección, pegar con clic derecho” (predeterminado), “copiar si hay selección, si no pegar”, o un menú contextual.
  • Pegado seguro: si el portapapeles contiene varias líneas (los comandos se ejecutarían de inmediato), aparece una confirmación con vista previa — protección contra comandos ocultos copiados de páginas web. Esto protege todas las rutas de pegado: Ctrl+V, Shift+Insert, clic derecho y el menú contextual.
  • Pegado limpio: los finales de línea se normalizan y se admite el bracketed paste, de modo que las shells modernas (bash 5.1+, zsh) y los REPL reciben un pegado multilínea como un solo bloque editable en lugar de ejecutarlo línea por línea — y pegar en editores nunca deja caracteres ^M sueltos.
  • Full Window expande la sesión a toda la ventana de la app; Full Screen (se sale con F11) ocupa el monitor entero con una barra de herramientas que se oculta sola y las pestañas de sesión arriba.
  • Una barra de desplazamiento delgada a la derecha permite retroceder por el búfer sin tapar el texto.

Apariencia — esquema de color y fuente

Ajustes de apariencia
Ajustes → Apariencia: tema, idioma, esquema de color del terminal, fuente y atajos de teclado.

Haz la terminal a tu medida en Settings → SSH (se aplica a todas las sesiones de terminal — SSH, Telnet y Serial):

  • Esquema de color: elige entre los temas integrados — Classic, Dracula, Solarized y más — equilibrados tanto en legibilidad como en estética.
  • Fuente: elige la familia y el tamaño; todo el historial se vuelve a renderizar al instante para que compares de un vistazo.

Registrar una sesión en un archivo

¿Necesitas una transcripción de lo que pasó en un servidor? Activa el registro de sesión por conexión y BURSUcm escribe la salida de la sesión en un archivo de texto mientras trabajas.

  • Actívalo en la conexión (o como valor predeterminado en Settings); la carpeta de registros es configurable en Settings → Data.
  • Cada sesión recibe su propio archivo con marca de tiempo, así conservas un registro limpio para auditorías, tickets de cambio o simplemente para recordar qué escribiste la semana pasada.
Nota

Los registros de sesión son texto plano en tu disco — pueden contener la salida de comandos y todo lo que se imprimió en pantalla. Guarda la carpeta de registros en un lugar que solo tú puedas leer.

Vista dividida — dos sesiones lado a lado

Una pestaña puede contener dos sesiones de terminal:

  • Otro servidor al lado: clic derecho en una conexión del árbol → “Open in split view” (se une a la pestaña activa).
  • El mismo servidor otra vez: el botón “Duplicate in split” en la barra de herramientas de la sesión.
  • El botón invierte la disposición: lado a lado ⟷ apiladas.
  • Si un panel termina, el otro ocupa toda la pestaña. Los hosts de salto y los túneles también funcionan en el segundo panel.

Broadcast — escribe una vez, envía a todas partes

El interruptor Broadcast de la barra de herramientas de la sesión replica tus pulsaciones de teclado en todas las sesiones de terminal abiertas (pestañas y paneles divididos). Mientras está activo, un llamativo banner naranja muestra “Broadcasting input to N sessions” con un botón Stop.

Cuidado

Broadcast envía los comandos a todos los servidores sin distinción. Revisa el banner y tus sesiones abiertas antes de pulsar Enter después de algo como reboot.

Snippets de comandos

Los snippets son una biblioteca compartida de comandos guardados que envías a una terminal con un clic.

  • Enviar: el botón Snippets en la barra de herramientas de una sesión SSH/Telnet/Serial → elige un comando del menú agrupado. Se escribe en la terminal (sin Enter — tú decides cuándo ejecutarlo); el foco del teclado permanece en la terminal.
  • Marcadores de posición: escribe {name} en un comando — p. ej. systemctl status {service}. Un diálogo pide cada valor al momento de enviar.
  • Gestión: la ventana de snippets se abre desde el panel de inicio (“⚡ Command snippets”) o desde Settings → Other → “Manage snippets…”. Campos: nombre, grupo, comando, descripción.
  • Sincronización: los snippets viven en la base de datos — en modo nube se comparten con todo el equipo y también pueden editarse en el portal web (la pestaña Snippets).
  • Permisos: todos pueden usar snippets; agregarlos y cambiarlos requiere el rol de administrador o el derecho “Can manage command snippets”. Una base de datos nueva viene precargada con valores útiles (df, systemctl, journalctl, apt, docker, ss…).
  • Con Broadcast activado, un snippet va a todas las sesiones a la vez.

Atajos de teclado

Se activan en Settings → Appearance → “Enable keyboard shortcuts”; la misma página muestra esta leyenda.

AtajoAcción
Ctrl+TNueva conexión
Ctrl+WCerrar la pestaña actual
Ctrl+Tab / Ctrl+PgDnPestaña siguiente
Ctrl+Shift+Tab / Ctrl+PgUpPestaña anterior
Ctrl+19Ir a la pestaña 1–9
Ctrl+FEnfocar el cuadro de búsqueda
Ctrl+LBloquear la bóveda de credenciales
F11Salir de pantalla completa
Enter / EscEn la superposición de desconexión: reconectar / cerrar

Dentro de una terminal, copiar y pegar siguen las convenciones de terminal: Ctrl+Shift+C copia la selección, Ctrl+V o Shift+Insert pega, y Ctrl+C a secas sigue siendo lo que debe ser — la tecla de interrupción para el programa remoto.

Funciones avanzadas de SSH

Autenticación

En la tarjeta de conexión → SSH options hay tres formas de iniciar sesión:

MétodoConfiguraciónCuándo elegirlo
Contraseñaescrita a mano o tomada de una credencial guardadala opción predeterminada
Clave privadaindica un archivo de clave o elige una clave SSH del almacén de credenciales; la frase de contraseña, si la clave la tienela clave vive como archivo en el disco o se comparte con el equipo a través del almacén de credenciales
Agente SSHnada que configurar — las claves vienen del agente SSH del sistemaescribe la frase de contraseña una vez en el agente en lugar de en cada conexión

La misma página define el keep-alive y el tiempo de espera de conexión (vacío = los valores globales de Settings → SSH) y el tipo de terminal (TERM).

Configuración de SSH
Settings → SSH: valores predeterminados, el panel SFTP, verificación de claves de host.

Agente SSH

En Windows la app se comunica con el OpenSSH Authentication Agent (y Pageant); en Linux y macOS, con el ssh-agent estándar.

  1. Windows: habilita el servicio “OpenSSH Authentication Agent” (Servicios → tipo de inicio “Automático” → Iniciar). Linux/macOS: el agente normalmente ya está en ejecución en tu sesión.
  2. Agrega una clave: ssh-add /path/to/key — la frase de contraseña se pide una sola vez.
  3. En las opciones SSH de la conexión selecciona el método “SSH agent”. Listo: la frase de contraseña no se guarda ni se vuelve a pedir.

Host de salto (jump host) — conexión a través de un bastión

Si un servidor solo es alcanzable a través de un host intermedio (un bastión), BURSUcm construye el túnel automáticamente, como ssh -J:

  1. Abre el bastión en tu catálogo → Edit → SSH options → marca “This connection can be used as a jump host”.
  2. En la conexión de destino → SSH options → “Connect via (jump host)” → elige el bastión. Solo las conexiones marcadas aparecen como candidatas.
  3. Conéctate como siempre. Funcionan tanto la terminal como el panel SFTP. Se admiten cadenas: el propio bastión puede pasar por otro host de salto.
  • La pestaña de una sesión así recibe un punto morado, y la tarjeta muestra una fila “Jump host”.
  • Seguridad: la clave de host se verifica contra el destino real, no contra el túnel — un cambio del servidor de destino se notará.

Reenvío de puertos (túneles -L / -R)

Cada conexión SSH puede llevar una lista de túneles (SSH options → Port forwards) que se abren automáticamente con la sesión:

TipoQué haceEjemplo
Local (-L)un puerto en tu PC lleva al destino a través del servidor5432 local → db.internal:5432: alcanza una base de datos tras el cortafuegos como localhost:5432
Remoto (-R)un puerto en el servidor lleva de vuelta a un destino desde tu PCpuerto 8080 del servidor → tu servidor de desarrollo local localhost:3000
Dinámico (-D)un proxy SOCKS5 en tu PC; cada conexión que se le hace viaja a través del servidorproxy en 127.0.0.1:1080 → un navegador, curl --proxy socks5h://127.0.0.1:1080 o un cliente de base de datos llega a todo lo que el servidor puede enrutar

El estado de cada túnel se imprime en la terminal cuando arranca la sesión. Los túneles también funcionan a través de un host de salto. Una pestaña cuya conexión lleva reenvíos muestra un sufijo “(F)” en su título.

Un reenvío dinámico (desde Windows 3.3 y Linux/macOS 2.3) abre un proxy SOCKS5 solo en 127.0.0.1 — nunca se ofrece a la red en la que está tu equipo. Los nombres también se resuelven en el lado del servidor (socks5h), así que los hosts internos funcionan. ¿Varios servicios detrás de un mismo host? Un reenvío dinámico sustituye a una lista de locales. Los teléfonos conservan este reenvío al guardar la conexión, pero no lo inician.

En Linux y macOS, el puerto en el que escucha un túnel local (-L) o dinámico (-D) debe ser 1024 o superior: los puertos inferiores pertenecen a root, así que un túnel en el 443 informa “Permission denied” y no arranca — la aplicación lo indica bajo la línea roja. 1080 es el puerto habitual de SOCKS5. Windows no tiene este límite, por eso la misma conexión puede funcionar en un equipo y no en otro.

tmux — una sesión que sobrevive a una conexión caída

Desde Windows 3.3, Linux/macOS 2.3 y Android 1.8.8 una conexión SSH puede vivir dentro de tmux en el servidor: marca Mantener la sesión en tmux en las opciones SSH y dale un nombre a la sesión (por defecto BURSUcm). Cuando se abre el shell, la app se adjunta a esa sesión — la crea la primera vez y se reincorpora en cada conexión posterior.

  • Una conexión caída no pierde nada: vuelve a conectar y estarás en la misma pantalla con los mismos programas en marcha. La misma opción en el teléfono se une a la misma sesión, así que el trabajo empezado en el escritorio continúa en Android y viceversa.
  • Desacoplar con Ctrl+B y luego D: vuelves al shell normal y la pestaña sigue abierta; la sesión sigue ejecutándose en el servidor. El título de la pestaña muestra “(tmux)” mientras estás dentro.
  • La rueda del ratón desplaza el historial del propio tmux, el panel de archivos sigue a cd como siempre, y el asistente de IA sigue viendo cuándo termina un comando.
  • tmux debe estar instalado en el servidor (sudo apt install tmux, sudo dnf install tmux); un servidor sin él lo dice en el terminal y la sesión continúa sin tmux. No hay nada que configurar en el servidor — la app establece lo que necesita para su propia sesión.
Opciones SSH con un túnel dinámico (SOCKS5), uno local y la casilla de tmux
Opciones SSH: un túnel dinámico en el puerto 1080 y uno local hacia db.internal, keep-alive por defecto y la sesión mantenida en tmux con el nombre BURSUcm.

Verificación de claves de host (protección contra MITM)

Como PuTTY, BURSUcm verifica la identidad del servidor por la huella digital de su clave:

  • Primera conexión: un diálogo “Unknown SSH server” con la huella — verifícala y elige “Trust & remember” (o “Connect once”).
  • La clave cambió: una advertencia destacada. Continúa solo si el servidor de verdad fue reinstalado o su clave rotó.
  • Modos en Settings → SSH: “Ask once, then remember” (recomendado), “Strict — only already-trusted hosts”, “Off” (inseguro). El botón “Forget all trusted host keys” también está ahí.

El panel de archivos SFTP

El SFTP Browser de dos paneles
El SFTP Browser: un gestor de archivos de dos paneles con Comparar, Sincronizar, cola de transferencias y teclas F3–F9.
  • El botón “Files (SFTP)” en una sesión SSH abre un gestor de doble panel: esta computadora a la izquierda, el servidor a la derecha.
  • Cola de transferencias: cada subida y descarga pasa por una cola con barras de progreso y velocidad por archivo. Las copias largas ya no bloquean el panel — sigue navegando mientras corren.
  • Arrastrar y soltar: suelta archivos directamente desde tu gestor de archivos (el Explorador en Windows) en el panel remoto.
  • Carpetas completas: subir o descargar un directorio replica el árbol entero, subcarpetas incluidas.
  • Mover (F6): transfiere un archivo — o una carpeta entera — al otro lado y elimina el origen, en una sola acción. La eliminación espera hasta que cada archivo haya llegado: un movimiento que omitió o falló algo deja el origen intacto.
  • Crea carpetas y archivos, renombra, elimina, chmod (permisos octales: 644, 755…), confirmación de reemplazo con las fechas de los archivos.
  • La apertura automática para nuevas sesiones SSH y seguir la carpeta de la shell (el panel sigue a cd; solo bash) se activan en Settings → SSH.

RDP: escritorio remoto

Una sesión RDP en una pestaña
Una sesión RDP en una pestaña: el escritorio remoto completo con la barra — AI assistant, Full Window, Full Screen, Disconnect.

En Windows: dos motores

MotorQué esCuándo elegirlo
BURSUrdp (principal)nuestro propio motor RDP integrado en la appel predeterminado: sesiones fluidas en pestaña, gráficos H.264, multimonitor, todas las opciones de redirección
Microsoft RDP (integrado)el componente nativo de Windowsuna alternativa cuando BURSUrdp no encaja; verificación estricta de certificados

El motor pertenece a la conexión: la primera vez que la abres, la app pregunta qué motor usar y recuerda la respuesta en esa conexión (cámbialo cuando quieras en sus opciones RDP; Settings → RDP fija el valor por defecto para las nuevas). La elección se guarda en el propio catálogo, así que en modo nube la app de Windows y la de Linux/macOS abren la misma conexión con el mismo motor. En la primera conexión a un servidor nuevo la app te pide verificar su certificado — y cuando la sesión pasa por una puerta de enlace RD Gateway, el certificado de la propia puerta se verifica y se recuerda por separado del certificado del servidor. Un host que no responde se informa como inaccesible en segundos, no como una pestaña negra y muda.

Sobre los certificados RDP

BURSUrdp te pide verificar el certificado del servidor en la primera conexión y lo recuerda — si luego cambia, se te advierte. Conéctate solo a servidores en los que confíes, o habilita el modo estricto: opciones RDP → “Server authentication” → “Do not connect if it fails”.

En Linux y macOS: BURSUrdp e IronRDP

La app de Linux/macOS renderiza RDP directamente dentro de la pestaña con su propio motor BURSUrdp — el mismo que en Windows, con gráficos H.264 y soporte multimonitor — y un motor IronRDP ligero como alternativa dentro del navegador. Sin cliente externo, sin trucos de X11, comportamiento idéntico en ambos sistemas. Copiar y pegar funcionan con el portapapeles del sistema, la sesión renegocia su resolución al redimensionar la ventana, y reconectarse tras una caída es un solo clic. Los certificados de los servidores que aceptas se recuerdan; la lista puede vaciarse en Settings → Trusted hosts. La acción “abrir en el cliente RDP del sistema” sigue disponible en el menú contextual de la conexión si prefieres una ventana externa.

Opciones por conexión

Configuración de RDP
Settings → RDP: valores predeterminados para conexiones nuevas.
  • Pantalla: profundidad de color (15/16/24/32 bits), calidad de conexión (LAN / banda ancha / baja / auto), todos los monitores (multimon, motor de Windows).
  • Recursos locales: portapapeles, discos locales, impresoras, micrófono; dónde se reproduce el audio remoto.
  • Otros: dominio, RD Gateway.

VNC: escritorio remoto

Ajustes de VNC
Ajustes → VNC: verificación del certificado, frecuencia de actualización y calidad de escalado.

Junto a RDP, BURSUcm habla VNC (RFB) y renderiza la pantalla remota directamente dentro de una pestaña — la misma ventana, pestañas y comportamiento de pantalla completa que cualquier otra sesión. Funciona con los servidores habituales: RealVNC, TigerVNC, TightVNC, UltraVNC, x11vnc y el uso compartido de pantalla integrado de macOS y Linux.

Compartir pantalla en macOS: el modo estándar es VNC/RFB corriente, y un Mac se lo ofrece a cualquier cliente VNC — es la vía que BURSUcm usa con los Mac antiguos. El uso compartido de pantalla High Performance de Apple (Apple silicon y macOS 14 o posterior, una pantalla virtual transportada por UDP en el puerto de la conexión y el siguiente) lo gestiona el tipo de conexión dedicado Apple Remote Desktop. Un Mac que puede hacerlo sigue respondiendo también en el modo VNC estándar.

Cifrado y autenticación

  • TLS / VeNCrypt: cuando el servidor lo ofrece, la sesión se cifra (VeNCrypt o las variantes TLS de RealVNC/UltraVNC). El certificado del servidor se verifica en la primera conexión y se recuerda — si luego cambia, se te advierte (el mismo modelo de confianza en el primer uso que las claves de host SSH y RDP).
  • Contraseña: la contraseña VNC estándar (y, donde el servidor lo usa, un nombre de usuario) puede guardarse en una credencial vinculada o pedirse al conectar. El VNC plano sin TLS envía el framebuffer sin cifrar — prefiere un servidor con TLS o túnelalo mediante el reenvío de puertos SSH.

Codificaciones y rendimiento

  • Admite las codificaciones Tight, ZRLE y Hextile y negocia la mejor con el servidor; solo se redibuja la parte de la pantalla que cambió, así que incluso un enlace lento sigue siendo usable.
  • Escalado: la pantalla remota puede mostrarse a tamaño completo o escalada para ajustarse a la pestaña.
  • El modo de solo visualización desconecta tu teclado y ratón de la sesión — observa o presenta sin tocar el otro lado por accidente.
  • El uso compartido del portapapeles copia texto en ambos sentidos entre tu máquina y el escritorio remoto.

Importar conexiones VNC existentes

¿Ya tienes archivos de conexión .vnc (de RealVNC Viewer, TigerVNC y otros)? Tráelos desde Import con un clic — el host, el puerto y las opciones se traen; las contraseñas se piden o se vinculan después. Consulta Importar desde otras herramientas.

Consejo

El puerto VNC predeterminado es 5900 (display :0); el display :1 es 5901, y así sucesivamente. Configúralo en la conexión como cualquier otro puerto.

Apple Remote Desktop: escritorios Mac

Junto a RDP y VNC, BURSUcm abre la pantalla de un Mac como una conexión de tipo Apple Remote Desktop (la pestaña de ajustes y los diálogos de la app lo llaman AppleRD). En Apple silicon con macOS 14 o posterior la conexión usa la vía High Performance de Apple — vídeo acelerado por hardware y el sonido del sistema del Mac; en cualquier otro Mac muestra la pantalla corriente, plenamente utilizable, sin sonido.

Pestaña AppleRD: el escritorio de un MacBook Air por el High Performance screen sharing de Apple
Una pestaña AppleRD: un MacBook Air (M1) por High Performance — vídeo decodificado en la GPU al tamaño de la ventana, la barra de menús y el Dock del propio Mac.

Crear una conexión

  • Tipo: Apple Remote Desktop. Host, puerto (5900 ya rellenado) y el usuario y la contraseña de macOS — la cuenta con la que entras en el Mac. En el Mac debe estar activada Compartir pantalla o Gestión remota (Ajustes del sistema → General → Compartir).
  • Mac type: Apple silicon Mac — High Performance (por defecto) o Intel Mac — no High Performance. Si un Mac marcado como Apple silicon no arranca High Performance, la sesión se abre con la imagen estándar y BURSUcm pregunta una sola vez si poner esta conexión como Intel Mac. El «No» no se recuerda; el tipo se puede cambiar en cualquier momento en los ajustes de la conexión.
  • Modo de pantalla: Sesión privada — una pantalla virtual del tamaño de tu ventana (nítida, y el panel del Mac se apaga) — o Espejo, que transmite la pantalla física a su tamaño nativo y la deja encendida. Nítido y encendida son el mismo interruptor de Apple y no se pueden combinar.
  • Códec de vídeo: H.264 4:2:0 (decodificado en la GPU — el valor por defecto, más ágil) o HEVC 4:4:4 (texto en color más fino, decodificado en la CPU).
  • Audio: reproducir el sonido del sistema del Mac en la sesión. La línea de estado bajo la imagen dice audio off cuando lo ha apagado usted, audio unavailable cuando este equipo no tiene dispositivo de salida, y no audio en la imagen estándar, que nunca lleva sonido.

La identidad del Mac

Antes de ofrecer su contraseña, BURSUcm comprueba quién responde. En la primera conexión muestra la huella de la clave de host del Mac (SHA-256) y le pide confirmarla — el mismo modelo de primer uso que una clave de host SSH; a partir de ahí, un Mac cuya clave haya cambiado se rechaza con un aviso. Settings → AppleRD fija la política: As set on the Security tab (sigue el ajuste general de certificados — un «Off» heredado sigue significando «Ask once» para los Mac), Ask once, then remember, Strict — only allow already-trusted Macs u Off (inseguro). Forget all trusted Macs borra las claves recordadas. La contraseña en sí nunca cruza la red: el inicio de sesión es el handshake SRP de Apple, y la sesión se cifra con claves derivadas de él.

Portapapeles

El texto se copia en ambos sentidos. Lo que copia en este equipo se envía al Mac mientras su pestaña sea aquella en la que está trabajando; un secreto copiado desde una tarjeta de credenciales nunca se reenvía. Lo que se copia en el Mac llega a su portapapeles solo mientras su pestaña está visible y tiene el foco, así que una sesión en segundo plano no puede sustituir lo que acaba de copiar.

High Performance: límites de Apple

La vía rápida es una restricción de Apple, no nuestra: el Mac debe ser Apple silicon con macOS 14 o posterior, con Compartir pantalla o Gestión remota activados. La sesión en sí va por el puerto TCP de la conexión (5900); High Performance añade dos flujos UDP en ese puerto y el siguiente (5900 y 5901 por defecto) en ambos sentidos — el cliente responde desde los mismos dos puertos locales —, así que un cortafuegos en cualquiera de los dos lados debe dejarlos pasar. Un Mac que no ofrece High Performance se conecta igualmente, como pantalla simple sin sonido.

Lo que deliberadamente no implementamos

El protocolo de administración propietario de Apple Apple Remote Desktop (UDP 3283: observación silenciosa, despliegue de archivos y paquetes, listas de tareas, inventario) es un protocolo aparte y sin documentar. BURSUcm se conecta a la pantalla compartida — que es lo que la mayoría entiende por «ARD» — y no implementa ese protocolo de administración.

Telnet · Serial · Web · FTP

Telnet

La misma terminal integrada que SSH (colores, copiar/pegar, broadcast, snippets). Nota: Telnet envía todo en texto plano — úsalo solo en redes de confianza.

Serial (puerto COM)

  • Configura el puerto (p. ej. COM3 en Windows, /dev/ttyUSB0 en Linux) y la velocidad en baudios en la conexión.
  • Las opciones Serial cubren bits de datos, paridad, bits de parada, control de flujo.
  • El caso clásico: la consola de un switch/router mediante un adaptador USB-COM.

Web (HTTP/HTTPS)

  • La página se abre en una pestaña de navegador integrado — práctico para paneles web (routers, IPMI, NAS). La pestaña tiene sus propios botones Atrás / Adelante / Recargar, así que los paneles de varias páginas se recorren con comodidad.
  • Puedes guardar un usuario/contraseña y habilitar “Ignore certificate errors” para paneles internos autofirmados; la excepción se aplica solo a ese host, nunca de forma global.

FTP / FTPS

  • Un gestor de archivos de doble panel con la misma cola de transferencias y transferencia de carpetas completas que SFTP.
  • Cifrado: FTP plano (ninguno), FTPS explícito (AUTH TLS) o FTPS implícito. El FTP plano envía la contraseña en claro — usa FTPS siempre que el servidor lo admita.
  • El modo pasivo (PASV) está activado por defecto — funciona detrás de NAT.

WinRM: PowerShell en servidores Windows

Desde Windows 3.3 y Linux/macOS 2.3 una conexión de tipo WinRM abre una consola PowerShell o cmd.exe en un servidor Windows como una pestaña de terminal — sin sesión RDP y sin servidor SSH en el lado de Windows. PowerShell funciona sobre PowerShell Remoting, cmd.exe sobre WinRS; ambos viajan dentro de WS-Management por el puerto 5985 (HTTP) o 5986 (HTTPS).

Una pestaña WinRM: PowerShell en un servidor Windows con salida en streaming
Una pestaña WinRM: PowerShell 5.1 en un servidor Windows — servicios, volúmenes y procesos aparecen según llegan, Write-Host en color.

Crear una conexión

  • Tipo: WinRM. Host, puerto (5985 viene rellenado; 5986 para HTTPS), usuario y contraseña — una credencial guardada funciona exactamente igual que en SSH. Una cuenta de dominio se escribe como DOMAIN\user; una cuenta local tiene que ser miembro de Administradores (o de Remote Management Users).
  • Opciones WinRM: transporte (HTTP o HTTPS), shell (PowerShell o cmd.exe) y, para cmd.exe, la página de códigos de la consola — pon 866 si escribes cirílico en una sesión cmd; la salida se lee bien en cualquier caso. En HTTPS existe además “Ignorar errores de certificado” para un servidor de laboratorio con certificado autofirmado.
  • La autenticación es NTLM: la contraseña nunca cruza la red en claro, y una contraseña pedida por un script (Read-Host -AsSecureString, un aviso Password: en cmd) se responde bajo la clave de sesión y no como texto en pantalla.

Confianza: certificados y HTTP plano

  • HTTPS: la primera conexión muestra la huella del certificado del servidor. Verifícala y elige Confiar — desde entonces el certificado queda fijado como una clave de host SSH, y un certificado cambiado provoca una advertencia en lugar de conectar en silencio. Settings → WinRM tiene “Olvidar todos los certificados de confianza”.
  • HTTP plano: se pregunta una vez por servidor. NTLM sella el cuerpo de los mensajes, pero la identidad del servidor no se verifica — usa HTTPS fuera de una red de confianza. Los diálogos de confianza pueden llevar su tiempo; la pestaña espera tu respuesta hasta tres minutos.

Trabajar en el terminal

  • La salida fluye mientras un comando sigue ejecutándose; Ctrl+C detiene la canalización; los errores llegan como errores con la línea en la que ocurrieron, y $LASTEXITCODE se informa para el comando que lo estableció.
  • Read-Host, -Confirm y un parámetro obligatorio ausente preguntan y te esperan, como en una consola local.
  • clear / cls limpian la ventana; Write-Host conserva sus colores y -NoNewline; un pegado de varias líneas ejecuta todas; la pestaña se divide en un segundo panel como una pestaña SSH, y la entrada broadcast le llega.
  • Lo que WinRM no puede hacer: no hay PTY, así que no hay cambio de tamaño de ventana, ni programas a pantalla completa, ni tmux; y WS-Management no tiene transferencia de archivos, así que no hay panel de archivos — usa SFTP, SMB o la redirección de unidades de RDP para los archivos.

Habilitar PowerShell Remoting en el servidor

Ejecuta en un PowerShell elevado en la máquina Windows a la que quieres llegar:

Enable-PSRemoting -Force
# accesible desde otras redes, no solo desde la subred local:
Set-NetFirewallRule -Name 'WINRM-HTTP-In-TCP' -RemoteAddress Any

Un listener HTTPS con certificado autofirmado (su huella es la que verificas en la primera conexión):

$cert = New-SelfSignedCertificate -DnsName 'server.example.com' -CertStoreLocation Cert:\LocalMachine\My
New-Item -Path WSMan:\localhost\Listener -Transport HTTPS -Address * -CertificateThumbPrint $cert.Thumbprint -Force
New-NetFirewallRule -DisplayName 'WinRM HTTPS' -Direction Inbound -Protocol TCP -LocalPort 5986

BURSUcm lleva su propio cliente WinRM, así que en tu lado no hace falta TrustedHosts ni pertenecer a un dominio.

En los teléfonos: una conexión WinRM se lista con su propio color, se puede crear y editar para el escritorio, y la tarjeta copia host, usuario y contraseña — abrirla es, por ahora, solo para el escritorio.

Asistente de IA (opcional)

Desde Windows 3.0 y Linux/macOS 2.0 la aplicación puede abrir un chat de IA justo al lado de la sesión: el asistente ve el mismo terminal que tú, explica la salida, investiga fallos y puede ejecutar comandos — los de solo lectura por sí mismo, y todo lo que cambie el sistema solo tras tu aprobación.

La función es estrictamente opcional. No hace nada hasta que añadas tu propia clave de API (o conectes un modelo local); todos los elementos de IA desaparecen al desmarcar una sola casilla en Ajustes → Asistente de IA, y un administrador puede desactivarla por usuario.

Asistente de IA junto a un terminal SSH
El asistente en acción: el df -h de solo lectura se ejecutó automáticamente, mientras que el comando con sudo explica qué hará y espera Run o Skip.

Activación: claves y proveedores

  • Abre Settings → AI assistant y marca Enable AI assistant. El botón de IA aparecerá entonces en la barra de las sesiones SSH y WinRM (y, en Windows, RDP).
  • Añade una clave: OpenAI, Google Gemini, Anthropic Claude, DeepSeek, OpenRouter, Groq, Mistral, xAI y Together vienen integrados con puntos de conexión fijos; cualquier otro servicio compatible con OpenAI se añade como proveedor Custom (OpenAI-compatible) con su propia Base URL.
  • O sin clave alguna con modelos locales: Ollama, LM Studio, llama.cpp — corren en tu propia máquina y funcionan sin conexión.
  • Las claves se guardan en tu base de datos, cifradas con la contraseña maestra — en modo nube el servidor solo ve texto cifrado. La clave activa está marcada con ★ y puedes cambiarla directamente en el chat.
  • Control por usuario: en el editor de usuarios un administrador puede desmarcar Can use the AI assistant y la función desaparece para ese usuario en todos los dispositivos.

Ten en cuenta: una suscripción a ChatGPT o Claude no incluye acceso a la API — el asistente usa la API, que los proveedores facturan aparte. Los modelos locales no necesitan clave y no cuestan nada.

Ajustes de IA con claves y la casilla de activación
Ajustes → Asistente de IA: la única casilla que activa o elimina la función, tus claves y la regla que permite ejecutar automáticamente los comandos de solo lectura.

En una sesión SSH

  • Los comandos que solo miran el sistema (df, ps, journalctl, cat…) pueden ejecutarse automáticamente — es el ajuste Run read-only commands without asking (un ajuste de administrador). Todo lo que pueda cambiar el sistema se explica primero y espera Run o Skip.
  • Secret Shield encuentra y oculta contraseñas, claves de API, claves privadas, tokens, cookies y el contenido de .env antes de que cualquier texto salga hacia el proveedor.
  • Dale material al asistente: pega una captura desde el portapapeles o adjunta logs, configuraciones y documentos. El texto se extrae para el análisis; las imágenes las aceptan todos los proveedores salvo DeepSeek, que no tiene modelos con visión.
  • Encontrar la causa del error construye un diagnóstico enfocado con un clic; Crear informe produce un registro copiable del problema, los comandos, los resultados y las comprobaciones finales — con los secretos detectados ocultos.
  • Los cambios arriesgados tienen red de seguridad: el asistente puede guardar el estado original, mostrar el diff, aplicar, validar el resultado — y revertirlo todo con un clic si la comprobación falla. Los chats se pueden crear, renombrar, archivar, restaurar y eliminar, y el propio panel se puede fijar a una conexión; una conversación larga se compacta sin perder su resumen de trabajo.
  • El terminal sigue siendo tuyo. Lo que escribes va al shell de inmediato, incluso mientras se ejecuta un comando del asistente. Una pregunta dirigida a ti — una contraseña de sudo, un sí/no — se espera (“Esperando tu entrada en el terminal”, sin reloj en marcha); el tiempo de espera cuenta silencio y no minutos, así que una actualización larga que sigue imprimiendo no se corta; y los programas interactivos como htop se inician y quedan en tus manos.
Una investigación de IA completada sobre el uso de disco
Una investigación terminada: los comandos se ejecutaron en el terminal visible y el resumen explica qué mostraron y qué merece la pena limpiar, si es que algo.

En una sesión RDP (aplicación de Windows)

En Windows el asistente también funciona dentro de sesiones RDP, combinando un canal persistente de PowerShell con control visual para tareas que solo existen en la GUI.

  • Los comandos de PowerShell se ejecutan en una ventana de sesión visible en el escritorio remoto, y sus códigos de salida se verifican.
  • El acceso a capturas de pantalla es un permiso aparte y explícito: Secret Shield protege el texto, pero no puede ocultar de forma fiable los secretos visibles dentro de una captura.
  • Autopilot puede continuar por sí mismo comandos de PowerShell de solo lectura verificados localmente; los clics, la escritura, los atajos y cualquier comando desconocido siempre esperan tu aprobación.
Asistente de IA dentro de una sesión RDP
El asistente RDP: una sesión persistente de PowerShell en el escritorio remoto, con la respuesta verificada contra la salida de los comandos y la pantalla visible.

En una sesión WinRM

El asistente funciona en pestañas WinRM como en SSH, y juzga una línea de PowerShell por las reglas del propio PowerShell: una llamada a método en cualquier punto de la línea ($_.Delete(), (Get-Service x).Stop()), un miembro estático y todo bloque de script esperan tu clic, así que Get-ChildItem | ForEach-Object { $_.Delete() } nunca se trata como un comando de lectura. Leer un archivo que puede contener secretos (los hives SAM y SECURITY, web.config, appsettings, claves, .ssh), cualquier ruta UNC y -ComputerName también preguntan, porque lo leído va al proveedor de IA junto con la salida.

Qué sale de tu equipo — y cómo apagarlo todo

  • Tus mensajes y la salida de los comandos que ejecuta el asistente van desde tu dispositivo directamente al proveedor de la clave activa — o a un modelo local, y entonces nada sale de la máquina. Los servidores de BURSUcloud nunca ven ese tráfico.
  • El historial de chat se guarda localmente y cifrado; la salida de los comandos no se escribe en los archivos de chat.
  • No uses el asistente en servidores donde esté prohibido enviar la salida de la sesión a terceros — de eso trata precisamente el aviso de Ajustes.
  • Para eliminar la función por completo, desmarca Enable AI assistant en Ajustes: desaparecen todos los botones y paneles de IA. Los administradores pueden además desactivarla para usuarios concretos.

Credenciales

La bóveda de credenciales
La vista dedicada de credenciales: grupos, búsqueda, enlaces a conexiones.

Las credenciales guardadas viven separadas de las conexiones — una credencial puede vincularse a decenas de servidores, y un cambio de contraseña se hace en un solo lugar.

Cómo usarlas

  1. Abre Credentials en la barra lateral → “New credential”. Completa la etiqueta visible, el usuario, la contraseña y el grupo.
  2. En una conexión, elige esta credencial en el campo “Saved credential” — en lugar de escribir.
  3. Si una credencial se elimina, las conexiones vinculadas pasan a entrada manual (la contraseña se pide al conectar).

Claves SSH como credenciales

Desde Windows 3.1 y Linux/macOS 2.1 una credencial puede ser no solo una contraseña, sino también una clave SSH: «Nueva credencial» pregunta qué tipo de registro quieres. Un registro de clave guarda la clave privada y su frase de contraseña cifradas con la contraseña maestra, junto con la clave pública y un comentario; carga la clave desde un archivo y el .pub que está a su lado se recoge automáticamente. Las carpetas, los permisos, los propietarios, las copias de seguridad y la sincronización se le aplican igual que a una contraseña.

  • En una conexión, elige la clave en el mismo árbol de carpetas que cualquier credencial —las claves llevan un icono de llave; las contraseñas, un candado— y el método de autenticación se ajusta solo. La clave se usa para el servidor de destino y para cada host de salto de la cadena.
  • Una clave guardada nunca se copia en la conexión: al desvincularla vuelven los campos propios de la conexión, y una clave que puedes modificar pero no ver se muestra como un campo de solo escritura, no como un campo vacío.

Generador de contraseñas integrado

Junto al campo de contraseña hay un botón de generar: elige la longitud y qué clases de caracteres incluir (mayúsculas/minúsculas, dígitos, símbolos) y suelta una contraseña aleatoria fuerte directamente en el campo — sin herramienta aparte, y el nuevo valor se guarda cifrado como cualquier otro.

Códigos de dos factores (TOTP)

Una credencial también puede contener un secreto de dos factores, de modo que el código de un solo uso vive justo al lado del inicio de sesión al que pertenece:

  • Pega el secreto Base32 o un URI otpauth:// completo en el campo TOTP de la credencial (el mismo valor que guardaría el autenticador de un teléfono).
  • La credencial muestra entonces un código de seis dígitos en vivo con cuenta regresiva; “Copy TOTP code” pone el código actual en el portapapeles con un solo clic — sin teléfono en la mano.
  • El secreto está protegido por la bóveda de contraseña maestra exactamente igual que una contraseña, y se sincroniza de la misma forma, así que el código está disponible en todos los dispositivos donde inicies sesión.

Herencia por carpeta

Una carpeta de conexiones puede tener una credencial predeterminada: cada conexión dentro que no tenga la suya usa la de la carpeta. El caso típico — un inicio de sesión de administrador para todo un rack/subred. La tarjeta de conexión muestra “Folder credential — …” cuando la herencia aplica.

Los grupos de credenciales se pueden reordenar a mano igual que las carpetas de conexiones — pasa el cursor sobre una fila para ver las flechas (ver Tu propio orden).

Consejo

Guarda aquí más que inicios de sesión de servidores: las claves de API y las contraseñas compartidas del equipo se cifran exactamente igual.

Contraseña maestra y la bóveda

Los secretos guardados se cifran siempre. La única cuestión es con qué clave:

ModoCifradoVentajasDesventajas
DPAPI de Windows (BD local sin contraseña maestra)con la clave de tu cuenta de Windowsnada que escribirfunciona solo en este PC y esta cuenta de Windows; la base de datos no es portátil
Contraseña maestra (la bóveda de credenciales)AES-256-GCM; la clave se deriva de la contraseña maestra (PBKDF2, 600 000 iteraciones)portátil: otra computadora, PostgreSQL, la nube, Android, iOS/iPadOS, Linux y macOSdebes recordarla; la recuperación es imposible
Configuración de seguridad
Settings → Security: contraseña maestra, recordar en esta computadora, política de contraseñas.

El día a día

  • Al iniciar, la app pide la contraseña maestra. Puedes omitirla: conectarse sigue funcionando, pero las contraseñas guardadas quedan bloqueadas. Si una contraseña bloqueada hace falta para una conexión, la app simplemente la pide ahí mismo en lugar de fallar.
  • “Remember on this computer” no guarda la contraseña en sí, sino una clave local protegida por el sistema operativo — nada que escribir al iniciar. “Forget” lo deshace.
  • El estado es visible en el panel de inicio (la tarjeta de la bóveda) y en Settings. Bloqueo rápido — Ctrl+L.
  • Cambiar la contraseña maestra: Settings → Security → “Change master password…” — todos los secretos se vuelven a cifrar.
  • El botón Generate del diálogo de establecer/cambiar crea una contraseña aleatoria fuerte (16 caracteres, sin caracteres que se confundan entre sí) y la muestra para que puedas anotarla.
  • Para una base de datos BURSUcloud la contraseña maestra también se establece directamente en la app: cada contraseña guardada se cifra en tu dispositivo antes de subirse — la contraseña maestra en sí nunca sale de tu computadora. Mientras no haya contraseña maestra establecida, la página de la base de datos en el portal muestra una advertencia roja con la misma acción y un generador de contraseñas.
  • Una contraseña maestra debe tener al menos 12 caracteres — lo bastante larga para resistir intentos de adivinación sin conexión, ya que es la única clave que protege todos los secretos guardados.
Importante

La contraseña maestra no se guarda en ninguna parte — ni en la base de datos ni en el servidor de BURSUcloud. Si la pierdes, descifrar tus contraseñas guardadas será imposible. Anótala en un lugar seguro.

Política de contraseñas

El administrador establece los requisitos para las contraseñas de los usuarios de la app: longitud mínima y clases de caracteres obligatorias (minúsculas, mayúsculas, dígitos, especiales) — Settings → Security.

Usuarios y permisos

Permisos por carpeta
Derechos por carpeta: leer / editar / revelar contraseñas para cada carpeta de conexiones y grupo de credenciales.

La ventana User Management (panel de inicio → “Manage users”, o la barra lateral). El modelo de permisos es el mismo para bases de datos locales, PostgreSQL y en la nube.

Roles

RolCapacidades
Administradoracceso total: todas las carpetas, la configuración, los usuarios, importación/exportación, la contraseña maestra. El derecho de snippets está siempre activo.
Usuariosolo lo que permitan las concesiones por carpeta (abajo) + el derecho aparte “Can manage command snippets”.

Derechos por carpeta

Para cada carpeta de conexiones y grupo de credenciales — tres casillas:

  • Leer — ver la carpeta y conectarse;
  • Editar — crear/cambiar/eliminar dentro de ella;
  • Contraseñas — revelar las contraseñas guardadas en claro (sin este derecho conectarse sigue funcionando, pero la contraseña permanece oculta).

Una concesión sobre una carpeta cubre sus subcarpetas. La fila “All folders” es la regla predeterminada.

Desde Windows 3.1 y Linux/macOS 2.1 los permisos viven en la pestaña Permisos de acceso de la ventana de usuario (junto a General) como un único árbol de carpetas en lugar de dos tablas: alterna entre carpetas de conexiones y de credenciales, pliégalo, busca por la ruta completa, muestra Solo concedidos, expande o contrae todo y consulta el contador. La fila Todas las carpetas marca y bloquea las filas de debajo: un permiso concedido para todo no puede retirarse carpeta por carpeta. El árbol incluye todas las carpetas que muestra la ventana principal, las carpetas de ejemplo incluidas.

Usuarios en modo nube

Para una base de datos BURSUcloud, la ventana Users lista dos tipos de entradas:

TipoQuién esInicio de sesión
Usuario de base de datosuna cuenta solo para las apps BURSUcm; no necesita cuenta del portalun inicio de sesión como name@database-handle + contraseña
Miembroun usuario registrado de bursucm.com al que se concedió acceso a esta base de datossu propio correo/contraseña del portal (o Google / Microsoft / Apple / GitHub)
  • Ambos tipos llevan los mismos derechos por carpeta (leer/editar/contraseñas) y el derecho de snippets. Pueden gestionarse tanto desde la app como en el portal — es una y la misma base de datos.
  • Los usuarios de base de datos se almacenan dentro de la propia base de datos del cliente, así que una copia de seguridad completa o un volcado SQL los traslada junto con el catálogo, y un cambio del identificador (handle) de la base de datos se aplica al instante.
  • El propietario de la base de datos (la cuenta que la creó en el portal) es siempre administrador: no puede ser degradado ni eliminado — la base de datos nunca se queda sin administrador. Las bases de datos locales aplican la misma regla al último administrador.

Grupos de usuarios

La ventana «Gestión de usuarios» tiene una segunda lista, Grupos de usuarios. Un grupo es un conjunto con nombre de permisos por carpeta (más el permiso de fragmentos) que cada miembro hereda además de los suyos. Añada personas a grupos en lugar de repetir los mismos permisos en cada cuenta, por ejemplo un grupo «Linux Admins» con lectura / edición / contraseñas en la carpeta Linux.

  • Los permisos se suman. Los permisos efectivos de un usuario son sus propias concesiones más las de cada grupo. Un grupo nunca quita un permiso y nunca otorga el rol de administrador ni el indicador del asistente de IA: esos se quedan en el usuario.
  • Los permisos heredados son visibles. En la pestaña Permisos de acceso del usuario, las carpetas concedidas por un grupo aparecen como marcas verdes, bloqueadas, mientras los permisos propios de la cuenta conservan el color normal; las verdes se cambian en el grupo. La lista Grupos de la pestaña «General» indica en qué grupos está la cuenta.
  • Los grupos se guardan junto a los usuarios —en la base de datos local, en su base de datos PostgreSQL o dentro de la base de datos de cliente de BURSUcloud—, así que las copias de seguridad, las instantáneas y los volcados SQL los llevan consigo. En modo nube tanto los usuarios de la base de datos como los miembros del portal pueden incluirse en un grupo, desde la aplicación o en el portal.
  • Eliminar un grupo deja a sus miembros solo con los permisos concedidos directamente. Los cambios se aplican en el siguiente inicio de sesión para una base de datos local y en la siguiente actualización del catálogo para una en la nube.

Sus ajustes en este equipo

Todo lo que la aplicación guarda fuera de la base de datos y que es suyo — ajustes, claves de host y certificados de confianza, registros y transcripciones de sesión, la caché sin conexión, los chats de IA, las cookies de las pestañas web, la contraseña maestra recordada — vive en una carpeta propia en cada equipo (Users\<nombre>-<id> dentro de la carpeta de datos de la aplicación). La aplicación cambia a ella en cuanto inicia sesión.

  • Cada cuenta tiene sus propios ajustes. Dos personas en el mismo equipo no ven el tema, las decisiones de confianza ni los registros de la otra, y quien vuelve encuentra todo como lo dejó. No se borra nada cuando inicia sesión otra persona.
  • Todas las pestañas de ajustes están abiertas a cualquier usuario. SSH, RDP, VNC, WinRM, Logs y las demás son suyas. Solo lo que describe la base de datos compartida queda para los administradores: cambiar de base de datos, importar / exportar, la contraseña maestra, la política de contraseñas, usuarios y grupos.
  • Datos locales. En Gestión de usuarios un administrador puede eliminar de este equipo la carpeta de otra cuenta con el botón Eliminar datos locales…; la cuenta y la base de datos se conservan. La carpeta de la cuenta con la que se ha iniciado sesión no puede eliminarse mientras está en uso.

BURSUcloud

BURSUcloud es la nube opcional que sincroniza tu catálogo entre dispositivos y un equipo. El mismo catálogo está disponible desde la app de Windows, la app de Linux/macOS, el portal web, Android e iOS/iPadOS.

Crear una cuenta

  1. Abre bursucm.com/register. Cinco vías: correo + contraseña (8 caracteres como mínimo) o “Continuar con Google”, Microsoft, Apple o GitHub (funcionan tanto las cuentas personales como las de trabajo).
  2. Con el registro por correo llega un enlace de confirmación — es válido durante 24 horas. ¿No llegó nada? Revisa el spam o haz clic en “Reenviar enlace” en la página de inicio de sesión.
  3. Tras confirmar, inicia sesión — aterrizas en “Mis bases de datos”.

Crear una base de datos en la nube

  1. Haz clic en “+ Nueva base de datos”.
  2. Nombre — cómo aparece la base de datos en las listas (p. ej. “Infraestructura prod”).
  3. Identificador (handle) — un id corto único de letras, dígitos y guiones. Se convierte en parte de los inicios de sesión de los usuarios de la base de datos: name@handle. Déjalo en blanco para autogenerarlo; puedes cambiarlo después, pero eso actualiza los inicios de sesión de los usuarios.
  4. Contraseña maestra (opcional) — puedes establecerla de inmediato para cifrar las contraseñas de conexión. Sin ella la base de datos funciona sin cifrar; establécela más tarde en la Configuración de la base de datos o desde la app.

Conectar la app a la nube

  1. En la app: Settings → Database → BURSUcloud (o elige BURSUcloud en el primer inicio).
  2. Inicia sesión con tu correo y contraseña del portal — o con Google, Microsoft, Apple o GitHub (se abre un navegador; la app detecta el inicio de sesión automáticamente).
  3. Elige una base de datos de la lista (“Refresh databases” la vuelve a leer) → “Use selected”.
  4. Si la base de datos tiene contraseña maestra, la app la pide y ofrece recordarla en esta computadora (se guarda una clave protegida localmente, no la contraseña en sí).
Mudarse desde una base de datos local

¿Ya tienes un catálogo local? Settings → Database: selecciona BURSUcloud como destino, pruébalo y luego “Migrate to selected database…” — conexiones, credenciales, usuarios y snippets se trasladan en bloque. Habilita una contraseña maestra antes de migrar.

Qué se sincroniza

Conexiones y carpetas (incluido el orden de carpetas, tu orden manual de elementos y el estado contraído), credenciales, snippets, usuarios y derechos, las opciones SSH, WinRM, RDP, VNC y Apple Remote Desktop de cada conexión (incluidos hosts de salto y túneles). Las preferencias propias de la app (tema, idioma, atajos) permanecen locales.

El modelo de seguridad

  • Cada base de datos es una base de datos PostgreSQL separada; el SGBD no es alcanzable desde internet — solo el propio portal, en el servidor, se comunica con él.
  • Los clientes usan la API HTTPS con tokens: un token vive 30 días, renovándose con el uso (tope máximo de 90 días), como máximo 10 tokens activos por cuenta, y volver a iniciar sesión revoca el token anterior.
  • Las contraseñas de conexión se cifran con la contraseña maestra en tu dispositivo; el servidor solo almacena y retransmite texto cifrado (conocimiento cero). Por eso una contraseña maestra olvidada no puede recuperarse ni siquiera por el soporte.
  • Un inicio de sesión desde una dirección IP nueva dispara una notificación por correo; también un cambio de contraseña.

Trabajar sin conexión

Cuando la red se cae — o la propia base de datos deja de estar disponible — la app sigue funcionando desde una copia local cifrada de tu catálogo. Puedes explorar y editar conexiones y credenciales, e incluso arrancar la app sin conexión alguna. Una barra de estado muestra la situación: rojo mientras estás sin conexión (con un contador de cambios sin sincronizar y un botón “Retry”), ámbar durante la sincronización, verde “Synchronized” por un momento al terminar.

Los cambios hechos sin conexión se ponen en cola y se suben automáticamente en cuanto la base de datos vuelve a estar disponible. Si el mismo elemento cambió tanto en tu dispositivo como en el servidor, una ventana de conflicto muestra las dos versiones lado a lado y te deja conservar cualquiera de las dos (las contraseñas nunca se muestran ahí). La disponibilidad se detecta haciendo ping a la propia base de datos, así que un servidor caído se nota incluso con internet funcionando. Esto vale tanto para BURSUcloud como para una base de datos PostgreSQL directa — para PostgreSQL se mantiene un espejo local actualizado en tu computadora.

Computadoras compartidas

La copia sin conexión está ligada a la cuenta con la sesión iniciada. Si otra cuenta inicia sesión en la misma computadora, la copia sin conexión de la cuenta anterior y sus cambios en cola se borran primero, de modo que un usuario nunca ve el catálogo en caché de otro.

El portal web: guía completa

El portal en bursucm.com es el centro de control en el navegador para las bases de datos en la nube. Lo que cambies en el portal es visible de inmediato para las apps, y viceversa.

Mis bases de datos

La sección Bases de datos lista tus bases de datos: nombre, nombre técnico, tu rol (propietario o miembro de la base de datos de otra persona), estado y fecha de creación. Administrar abre la consola de la base de datos con sus pestañas.

La pestaña Conexiones

  • El mismo árbol de carpetas que en la app: expandir/contraer (más “expandir todo / contraer todo”), recuento de conexiones por carpeta.
  • Reordenar: flechas ↑ ↓ en cada carpeta y en cada conexión — la página reordena al instante, sin recargar, y el resultado es el mismo orden que muestran tus apps.
  • Agregar: “+ Agregar conexión” — un asistente de tres pasos: carpeta → detalles (tipo, nombre, host, puerto, usuario) → contraseña. Carpetas nuevas mediante “+ Nueva carpeta” o directamente dentro del asistente.
  • Editar / eliminar / mover — los botones Editar/Eliminar en la fila de una conexión; una carpeta vacía puede eliminarse.
  • Revelar contraseñas: el campo “Contraseña maestra” arriba con “Desbloquear y revelar”. Las contraseñas se descifran solo para la vista actual de la página; el servidor nunca las ve. Al editar una conexión, el cuadro de contraseña siempre está vacío — “déjalo en blanco para conservar la actual”.

La pestaña Credenciales

Las mismas credenciales guardadas que en la app, agrupadas, con el mismo reordenamiento ↑ ↓ en las filas. Agregar y editar funciona como con las conexiones (etiqueta, usuario, contraseña, grupo); la herencia por carpeta se configura en la app.

La pestaña Snippets

  • La biblioteca compartida como tabla: nombre, comando, grupo. “+ Agregar snippet” / Editar / Eliminar.
  • Los {placeholders} se comportan exactamente como en la app: los valores se piden al enviar desde una terminal.
  • La pestaña es visible para el propietario, los administradores y los usuarios con el derecho de snippets.

La pestaña Usuarios y acceso

Dos listas:

Miembros del portalUsuarios de base de datos
Quiéncuentas registradas de bursucm.com con acceso concedido a la base de datoscuentas solo para las apps BURSUcm — sin necesidad del portal
Inicio de sesiónsu propio correo / Google / Microsoft / Apple / GitHubname@handle + contraseña (≥ 8 caracteres)
Cómo se agregan“+ Agregar miembro”: el correo de un usuario registrado“+ Agregar usuario de base de datos”: nombre y contraseña; el inicio de sesión completo se muestra de inmediato
  • Ambos se editan con un asistente por pasos: paso 1 — rol (admin = acceso total) y banderas globales (editar, revelar contraseñas, snippets); paso 2 — derechos de conexión por carpeta (ver/editar/revelar); paso 3 — acceso a los grupos de credenciales.
  • Para los usuarios de base de datos, la columna Sesiones muestra el número de dispositivos activos: haz clic para abrir la lista (dispositivo, IP, último uso, expiración) con botones por token y de revocar todo.
  • El propietario de la base de datos no puede ser eliminado ni degradado — la base de datos siempre conserva un administrador.

Una tercera tarjeta, Grupos de usuarios, contiene conjuntos de permisos que heredan los usuarios de la base de datos y los miembros (véase Grupos de usuarios). Su asistente tiene cuatro pasos: grupo (nombre, descripción, permiso de fragmentos), carpetas de conexiones, grupos de credenciales, miembros. Los asistentes de usuario y de miembro ofrecen los grupos en su primer paso, y ambas listas muestran una columna Grupos.

La pestaña Configuración

  • Nombre e identificador (handle). Cambiar el identificador actualiza al instante el inicio de sesión de cada usuario de la base de datos — avisa a tu equipo.
  • Contraseña maestra: establecer o cambiar (se requiere la actual). Establecerla vuelve a cifrar las contraseñas de la base de datos.
  • Exportar .sql — un volcado completo como archivo; Importar .sql — sube un volcado (la casilla “reemplazar el esquema antes de importar” vacía primero la base de datos). Los volcados contienen datos — mantenlos en privado.
  • Zona de peligro: eliminación permanente de la base de datos con todos sus datos.

Importación y exportación en el portal

La misma importación y exportación de las apps de escritorio también vive en el portal — mueve conexiones entre la app, el portal y otras herramientas con un único archivo de copia de seguridad portátil (ver Importar desde otras herramientas y Exportación y copias de seguridad).

Perfil y dispositivos

  • Perfil — nombre y apellido, apodo, idioma del portal, cambio de contraseña — y la tarjeta de métodos de inicio de sesión: todas las vías de entrada a tu cuenta (contraseña, Google, Microsoft, Apple, GitHub), vincular un proveedor nuevo, desvincular uno o establecer una contraseña para una cuenta creada mediante un proveedor. La tarjeta nunca deja quitar la última vía de entrada que queda.
  • Dispositivos conectados — cada app con sesión iniciada en tu cuenta: nombre del dispositivo, IP, último uso, expiración. Revocar cierra la sesión de un dispositivo, “Cerrar sesión en todos” — de todos: cada app pedirá iniciar sesión de nuevo. Úsalo si pierdes un dispositivo.

Descargas y estado

  • /download — instaladores y paquetes para todas las plataformas, sumas de verificación SHA-256, comandos de configuración de repositorios, el registro de cambios completo en 8 idiomas.
  • /status — comprobaciones en vivo del portal, la API, PostgreSQL y el correo + incidentes recientes.

La app para Linux y macOS

BURSUcm para Linux y macOS es el mismo gestor de conexiones, compilado para esos sistemas desde una sola base de código. Si conoces la app de Windows, ya conoces esta: el mismo catálogo, los mismos modos de almacenamiento (local, PostgreSQL, BURSUcloud), las mismas funciones SSH, credenciales, bóveda, usuarios, snippets, vista dividida y broadcast. Este capítulo cubre lo que le es específico.

Qué cambia respecto a la app de Windows

ÁreaCómo funciona aquí
RDPBURSUrdp (predeterminado) o IronRDP, renderizado dentro de la pestaña — el mismo motor BURSUrdp que en Windows. Uso compartido del portapapeles del sistema, gráficos H.264, soporte multimonitor, renegociación de resolución en vivo al redimensionar la ventana, reconexión rápida.
Secretos localesno existe el DPAPI de Windows, así que la protección portátil es la norma: usa una contraseña maestra para cualquier catálogo que vaya más allá de una sola máquina.
Hosts de confianzaSettings → Trusted hosts lista las claves de host SSH recordadas, los certificados RDP aceptados y los certificados WinRM de confianza, con un «olvidar todos» de un clic para cada lista; las claves de host de los Mac se borran desde Settings → AppleRD («Forget all trusted Macs»).
Actualizacionesen Linux, a través del repositorio de paquetes (configúralo una vez) — o manualmente desde la página de descargas; la app también consulta el canal de versiones y te señala el paquete correcto.

Cómo orientarse

  • La barra lateral alterna entre Connections y Credentials; las carpetas se expanden en su lugar, y al pasar el cursor por cualquier fila aparecen las flechas de reordenar ↑ ↓ (ver Tu propio orden).
  • Quick connect está en la parte superior de la barra lateral: elige un protocolo, escribe user@host:port, pulsa Enter — una sesión puntual sin tocar el catálogo.
  • La pestaña Home muestra el mismo panel: estadísticas, recientes, favoritos, estado de la bóveda, acciones rápidas. Las pestañas de sesión, la vista dividida, el broadcast y los modos de ventana completa y pantalla completa se comportan como se describe en los capítulos comunes.
  • Temas claro y oscuro, y los mismos cuatro idiomas de interfaz (inglés, ruso, ucraniano, georgiano) — en Settings.

Iniciar sesión

El inicio de sesión en la nube ofrece el conjunto completo: correo/contraseña, Google, Microsoft, Apple, GitHub o un inicio de sesión de usuario de base de datos (name@handle). Los inicios de sesión por navegador abren tu navegador predeterminado y vuelven a la app automáticamente.

Un catálogo, tres escritorios

Apunta la app de Windows a la misma base de datos en la nube y todo te sigue entre máquinas — incluido el orden exacto en que organizaste tus carpetas y conexiones.

App para Android

Instálala desde Google Play — o como APK directo desde la página de descargas. Es un cliente para el catálogo en la nube: inicia sesión con la misma cuenta — correo/contraseña, Google, Microsoft, Apple o GitHub — y obtienes las mismas carpetas, las mismas conexiones, en el mismo orden que organizaste en el escritorio.

  • Terminal SSH con soporte de teclado físico y combinaciones con Ctrl; la búsqueda en el catálogo expande las carpetas que contienen coincidencias.
  • RDP y VNC integrados: sesiones completas de escritorio remoto en el teléfono — un puntero tipo trackpad o toque directo, y al rotar, el escritorio se adapta con la resolución correspondiente sin reconectar.
  • SFTP y FTP: paneles de archivos para explorar, subir y descargar directamente desde una conexión.
  • Tabletas: una disposición lado a lado con el catálogo a la izquierda y un panel de bienvenida con acciones rápidas y cifras del catálogo en vivo a la derecha — un botón Home siempre te lleva de vuelta a él.
  • Límite de sesiones: hasta 5 sesiones simultáneas por defecto (ajustable de 1 a 20 en Settings); una sesión que el lado remoto termina se cierra sola con un aviso.
  • Tema: sigue por defecto el ajuste claro/oscuro del sistema; en Settings hay disponible un tema fijo Light o Dark.
  • Contraseña maestra y biometría: desbloqueo con huella — la clave de la bóveda está protegida por una clave del Android Keystore que físicamente no puede usarse sin un escaneo correcto. La opción “Lock App on Start” pide la huella inmediatamente al arrancar.
  • Bloqueo automático: la bóveda de credenciales se bloquea tras 5 minutos en segundo plano.
  • Protección de pantalla: las capturas y la grabación de pantalla se bloquean en las pantallas sensibles; el contenido se oculta en el conmutador de apps recientes.
  • Fijación de certificado: la app solo acepta el certificado genuino de bursucm.com — una conexión sustituida (MITM) se rechaza.
  • Sesiones: volver a iniciar sesión revoca la sesión anterior en el servidor, así que la lista “Dispositivos conectados” del portal siempre refleja la realidad.
  • tmux: la misma casilla y el mismo nombre de sesión que en el escritorio, en la sección SSH de la conexión — una sesión iniciada en el teléfono está lista en el escritorio y viceversa.
  • WinRM: estas conexiones se listan con su propio color, se pueden crear y editar aquí para el escritorio, y la tarjeta copia host, usuario y contraseña; abrirlas es, por ahora, solo para el escritorio.
Catálogo de conexiones en el teléfono
Catálogo en el teléfono
Terminal SSH en el teléfono
Terminal SSH
Sesión RDP integrada en el teléfono
RDP integrado
Disposición en tableta: catálogo y panel de bienvenida
Disposición en tableta: catálogo a la izquierda, panel de bienvenida a la derecha.

App para iOS y iPadOS

BURSUcm para iPhone y iPad es una sola app universal, gratis en la App Store. Inicia sesión con la misma cuenta — correo/contraseña, Google, Microsoft, Apple o GitHub — y se abre el mismo catálogo: las mismas carpetas, las mismas conexiones, en el orden que organizaste, y cada contraseña se descifra solo en el dispositivo.

  • Terminal SSH con una fila extra de teclas (Ctrl, Esc, Tab, ^C, F1–F12) sobre el teclado en pantalla — htop, mc y otras aplicaciones TUI son realmente usables en el teléfono. Los teclados físicos transmiten los modificadores directamente.
  • Archivos por SFTP y FTP: subir y descargar, crear carpetas, renombrar, eliminar — con los permisos de cada archivo en la propia lista.
  • RDP y VNC integrados: el escritorio remoto renderizado en la app. Los gestos hacen de ratón (toque = clic, toque con dos dedos = clic derecho, dos dedos = desplazamiento, doble toque y arrastre = arrastrar), y un panel flotante lleva Esc, Tab, Supr, las flechas, las teclas de función y Ctrl+Alt+Supr.
  • Edición sobre la marcha: las conexiones y credenciales se pueden crear y modificar desde el teléfono — incluidos los jump hosts y los reenvíos de puertos —, y el orden manual de carpetas y entradas se organiza con las mismas flechas que en todas partes.
  • iPad: una disposición dividida con el catálogo junto a una sesión en vivo, soporte de puntero (un trackpad o ratón mueve el cursor remoto real en RDP y VNC), modificadores completos del teclado físico y Stage Manager para varias sesiones lado a lado.
  • Face ID / Touch ID: la clave del almacén queda tras el almacén biométrico del sistema; en segundo plano el almacén se bloquea a los 5 minutos.
  • Los códigos TOTP guardados en una credencial se muestran con cuenta regresiva en vivo, listos para copiar.
  • Seguridad: fijación del certificado de bursucm.com, verificación de claves de host SSH, y certificados RDP con el modelo de confiar en el primer uso — exigiendo al servidor demostrar que realmente posee la clave privada del certificado.
Catálogo de conexiones en el iPhone
Catálogo en el iPhone
Terminal SSH con la fila extra de teclas
Terminal SSH, fila de teclas
Explorador de archivos SFTP en el iPhone
Archivos SFTP
Sesión RDP con el panel de control flotante
RDP con el panel de control
iPad: catálogo junto a una sesión SSH en vivo
iPad: el catálogo permanece junto a una sesión SSH en vivo.
iPad: sesión RDP con el panel de control táctil
iPad: una sesión RDP con el panel de control táctil.

Importar desde otras herramientas

Mudarse desde otro gestor de conexiones es una sola ventana: Settings → Data → Import (también disponible en el portal web). Elige la fuente, revisa la vista previa, haz clic en Import.

Fuentes compatibles

FuenteQué se lee
WinSCPsitios con carpetas — incluidas las contraseñas guardadas, descifradas automáticamente
PuTTYsesiones guardadas (host, puerto, usuario, detalles SSH)
mRemoteNGel archivo de conexiones con su árbol de carpetas
Remote Desktop Managerconexiones exportadas
Royal TS / RoyalXexportaciones .json
Configuración de OpenSSHhosts de ~/.ssh/config con sus opciones
Archivos .rdpun archivo o una carpeta entera de ellos
Archivos .vncarchivos de conexión de RealVNC / TigerVNC — host, puerto y opciones
BURSUcm CSVla propia exportación CSV de la app (Name,Type,Host,Port,Username,Group,Notes) — reimporta lo que exportaste, con notas y todos los tipos de conexión; también sirve una hoja construida con esas columnas
CSV / XMLimportaciones tabulares genéricas, p. ej. desde una hoja de cálculo
Copia de seguridad de BURSUcmel formato nativo .bcmbackup, catálogos completos

El paso de vista previa

  • Antes de escribir nada, la importación muestra un árbol de carpetas con lo que encontró — marca exactamente las carpetas y conexiones que quieres.
  • Elige una carpeta de destino en tu catálogo; la estructura importada aterriza dentro de ella.
  • Las importaciones son aditivas: nada de lo existente se sobrescribe ni se elimina.

Exportación y copias de seguridad

Configuración de datos
Settings → Data: importación/exportación e instantáneas de la base de datos.

Copias de seguridad portátiles (.bcmbackup)

  • Exportar con contraseña maestra — el archivo queda cifrado (AES-256-GCM); este es el formato para mover un catálogo entre máquinas o guardarlo como copia de seguridad.
  • Exportar sin contraseña — solo para traslados rápidos; la app te advierte con claridad de que las contraseñas guardadas quedarían en texto plano.
  • Exportación CSV — la estructura del catálogo sin contraseñas, para hojas de cálculo y auditorías. También se reimporta: elige la fuente BURSUcm CSV.
  • La misma exportación/importación está disponible en el portal web, así que una copia hecha en la app se abre en el portal y viceversa.

Instantáneas de la base de datos

  • Export database snapshot — un único archivo cifrado con todo el catálogo (conexiones, credenciales, usuarios). Tú eliges una contraseña maestra para la instantánea — el archivo es inútil sin ella.
  • Import snapshot reemplaza el contenido actual de la base de datos (la app te lo advierte). El modo local también puede importar un archivo SQLite en bruto.
  • Para una base de datos en la nube, el portal ofrece exportación/importación .sql (la pestaña Configuración de la base de datos) — un volcado PostgreSQL completo, usuarios de la base de datos incluidos.
Práctica de copias de seguridad

Haz una instantánea mensual y guárdala fuera de tu computadora de trabajo. Asegúrate de recordar la contraseña maestra de la instantánea: la copia no se abrirá sin ella.

Restablecer la configuración inicial

“Clear cache & restart setup” (Settings → Database) olvida la base de datos configurada y cualquier inicio de sesión guardado y vuelve a ejecutar el asistente de primer inicio. Los datos dentro de la propia base de datos no se eliminan.

Recetas: seis tareas comunes

Guías cortas y completas de tareas que surgen en infraestructuras reales. Cada una usa solo funciones ya descritas — los enlaces llevan a los detalles.

1 · Alcanzar una base de datos tras el cortafuegos como si fuera local

Un servidor PostgreSQL escucha en db.internal:5432, alcanzable solo desde un host con acceso SSH. Quieres que localhost:5432 en tu máquina lleve hasta allí.

  1. Edita la conexión SSH a ese host → SSH options → Port forwards → agrega un reenvío Local (-L): puerto local 5432, destino db.internal, puerto de destino 5432.
  2. Conéctate. La terminal imprime el estado del túnel al abrirse la sesión.
  3. Apunta pgAdmin, DBeaver o psql a localhost:5432. El túnel vive exactamente lo que dura la pestaña de la sesión — cerrar la pestaña cierra la puerta. Detalles: Reenvío de puertos.

¿Varios servicios detrás del mismo host? Añade en su lugar un reenvío dinámico (-D) y apunta el cliente al proxy SOCKS5 — consulta Reenvío de puertos.

2 · Dar a un contratista acceso a una sola carpeta

Un ingeniero externo necesita trabajar en los servidores de Servers\Staging — y no ver nada más, y mucho menos contraseñas.

  1. Abre User Management → agrega un usuario (en modo nube, un usuario de base de datos — el contratista no necesita cuenta del portal, solo el inicio de sesión name@handle que le entregas).
  2. Dale el rol User, deja vacía la regla “All folders” y en Servers\Staging concede Leer — y Editar solo si debe cambiar entradas.
  3. Deja Contraseñas sin marcar: el contratista puede conectarse con las credenciales guardadas, pero no revelarlas en claro.
  4. Cuando el trabajo termine, elimina el usuario; en modo nube revisa también sus Sesiones en el portal. Detalles: Usuarios y permisos.

3 · Mudarse de PuTTY y WinSCP en la hora del almuerzo

  1. Settings → Data → Import → fuente WinSCP: los sitios llegan con su árbol de carpetas y las contraseñas guardadas, descifradas automáticamente.
  2. Ejecuta la importación otra vez con PuTTY como fuente — las sesiones guardadas, los puertos y los detalles SSH se traen; el paso de vista previa te deja desmarcar lo que no quieras.
  3. Ambas importaciones son aditivas y aterrizan en la carpeta de destino que elijas, así que nada se sobrescribe. Establece después una contraseña maestra — las contraseñas importadas merecen un cifrado de verdad. Detalles: Importar desde otras herramientas.

4 · Un catálogo en el PC del trabajo, el portátil y el teléfono

  1. Crea una cuenta gratuita y una base de datos en bursucm.com (cómo).
  2. En la máquina que tiene tu catálogo: habilita primero una contraseña maestra, luego Settings → Database → selecciona BURSUcloud → “Migrate to selected database…”.
  3. Inicia sesión en la misma base de datos desde el portátil y la app de Android o iOS. Todo te sigue: carpetas, orden manual, credenciales, snippets, túneles — y cada contraseña se descifra solo en el dispositivo, nunca en el servidor.

5 · Ejecutar un comando en todo un rack

  1. Abre sesiones a todos los servidores implicados (cuentan tanto las pestañas como los paneles divididos).
  2. Activa Broadcast en la barra de herramientas de la sesión — el banner naranja confirma cuántas sesiones están escuchando.
  3. Escribe el comando una sola vez — o envía un snippet; con marcadores de posición como systemctl restart {service} la app pide primero el valor. Revisa el banner antes de Enter y luego apaga Broadcast.

6 · Un portátil perdido o robado

  1. En el portal abre Perfil → Dispositivos conectados y revoca el dispositivo perdido (o “Cerrar sesión en todos”) — su token de API muere de inmediato y la app en él queda con la sesión cerrada. Para el dispositivo de un usuario de base de datos, el propietario hace lo mismo desde la pestaña Usuarios de la base de datos → Sesiones.
  2. Cambia la contraseña de tu cuenta de bursucm.com.
  3. Evalúa la bóveda: las contraseñas guardadas en el portátil están cifradas con AES bajo tu contraseña maestra — sin ella son ilegibles. Si la contraseña maestra también pudiera conocerse, rota las contraseñas reales de los servidores por precaución.

Referencia

Las ediciones de un vistazo

WindowsLinux y macOSAndroidiOS y iPadOSPortal web
Modos de almacenamientolocal · PostgreSQL · nubelocal · PostgreSQL · nubenubenubenube
Terminal SSH
Paneles de archivos SFTP / FTP
RDP✔ motor BURSUrdp o Microsoft✔ BURSUrdp o IronRDP✔ integrado (IronRDP)✔ integrado (IronRDP)
VNC
Apple Remote Desktopsolo editar
Pestañas Telnet · Serial · Web
WinRM (PowerShell · cmd)solo editarsolo editar
Vista dividida y Broadcast
Editar conexiones y credenciales
Orden manual✔ organizar✔ organizar✔ organizar✔ organizar✔ organizar
Snippets✔ usar y gestionar✔ usar y gestionar✔ gestionar
Usuarios y permisos
Importar / exportar

El modelo de seguridad en una tabla

CapaMecanismo
Cifrado de la bóveda (contraseña maestra)AES-256-GCM; la clave se deriva en el dispositivo con PBKDF2 (600 000 iteraciones). Idéntico en Windows, Linux, macOS, Android y la nube.
Base de datos local sin contraseña maestra (Windows)DPAPI — cifrado ligado a la cuenta de usuario de Windows; no portátil por diseño.
Almacenamiento en la nubeConocimiento cero: el cifrado y el descifrado ocurren solo en tus dispositivos; bursucm.com almacena y retransmite texto cifrado. Cada base de datos de cliente es una base de datos PostgreSQL separada, inalcanzable desde internet.
Sesiones en la nubeTokens de API: vida deslizante de 30 días, tope máximo de 90 días, como máximo 10 dispositivos por cuenta, revocables uno a uno o todos a la vez en el portal. Un inicio de sesión desde una IP nueva dispara un correo.
Identidad del servidor SSHVerificación de la huella de la clave de host con confirmación en el primer uso; un modo estricto solo permite hosts ya de confianza. A través de un host de salto se comprueba la clave del destino real.
Pegado en la terminalEl contenido multilínea del portapapeles muestra una vista previa antes de que nada llegue a la shell — en todas las rutas de pegado.
Refuerzo en AndroidDesbloqueo biométrico respaldado por el Android Keystore, bloqueo de capturas/grabación en pantallas sensibles, fijación de certificado contra MITM.
Refuerzo en iOSDesbloqueo con Face ID / Touch ID tras el almacén biométrico del sistema, bloqueo automático en segundo plano, fijación de certificado, y certificados RDP aceptados solo de un servidor que demuestre poseer la clave privada correspondiente.
Sesiones WinRMAutenticación NTLM con sellado de mensajes; por HTTPS el certificado del servidor se fija en la primera conexión como una clave de host SSH, el HTTP plano se confirma una vez por servidor.
Sesiones Mac (Apple Remote Desktop)La clave de host del Mac se comprueba antes de ofrecer la contraseña — confirmación en el primer uso como con una clave de host SSH, y un modo estricto solo para Mac ya de confianza. El inicio de sesión es el handshake SRP de Apple, así que la contraseña nunca cruza la red; la sesión se cifra con claves derivadas de él, y el vídeo y el audio de High Performance viajan como SRTP.

Dónde guarda la app sus archivos

SistemaCarpeta
Windows%APPDATA%\BursuCM
Linux~/.config/BursuCM
macOS~/.config/BursuCM

Dentro: settings.json (preferencias de la app), la base de datos local cuando usas el modo local y known_hosts.json (claves de host SSH de confianza). Respalda la carpeta entera y habrás respaldado una instalación local. Las contraseñas guardadas dentro de estos archivos están siempre cifradas — ver el capítulo de la bóveda.

Formatos de archivo

FormatoQué es¿Contraseñas dentro?
.bcmbackupcopia de seguridad portátil del catálogo; se abre en todas las ediciones de escritorio y en el portalcifradas cuando se exporta con contraseña maestra; en texto plano (con una advertencia bien visible) en caso contrario
.bursucm-dbcómo llegar a tu propio servidor PostgreSQL: host, puerto, base de datos, usuario y la elección de cifrado; lo escribe Export config en el formulario de PostgreSQL. No es una copia del catálogo — no lleva conexiones, credenciales, usuarios ni fragmentos, solo la dirección de la base de datos donde está todo esola contraseña de PostgreSQL. Cifrada si das al archivo su propia contraseña; en texto plano si no lo haces — protégelo antes de enviárselo a nadie
Instantánea de base de datosla base de datos entera — conexiones, credenciales, usuarios — en un solo archivo cifradosiempre cifradas con la contraseña de instantánea que elijas
.csvestructura del catálogo para hojas de cálculo y auditorías; se reimporta con la fuente BURSUcm CSVnunca
.sqlvolcado PostgreSQL completo de una base de datos en la nube (portal → pestaña Configuración)tal como se almacenan: texto cifrado bajo tu contraseña maestra

Puertos predeterminados

Se precargan al elegir el protocolo; cámbialos libremente por conexión. SSH/SFTP 22 · Telnet 23 · RDP 3389 · VNC 5900 · Apple Remote Desktop 5900 (+ UDP 5900/5901 para High Performance) · FTP/FTPS 21 · HTTP 80 · HTTPS 443 · WinRM 5985 (HTTP) / 5986 (HTTPS).

Glosario

TérminoSignificado
CatálogoTodo lo que contiene la base de datos: conexiones, carpetas, credenciales, snippets, usuarios y sus derechos.
CredencialUn usuario + contraseña guardados una sola vez en la bóveda y vinculados a cualquier número de conexiones.
BóvedaEl almacén cifrado de todos los secretos guardados. “Bloqueada” significa que la clave de cifrado no está en memoria; conectarse sigue funcionando, revelar contraseñas no.
Contraseña maestraLa única contraseña de la que se deriva la clave de cifrado de la bóveda. Nunca se guarda en ninguna parte, nunca se envía al servidor, nunca es recuperable.
DPAPIEl cifrado integrado de Windows ligado a tu cuenta de Windows. Cómodo (nada que escribir), pero los datos no pueden salir de esa cuenta — por eso deja de usarse en cuanto existe una contraseña maestra.
Conocimiento ceroEl diseño en el que el servidor almacena tus datos pero no puede leer los secretos que contienen: las claves de cifrado existen solo en tus dispositivos.
Host de salto (bastión)Un servidor SSH intermedio que retransmite tu sesión a una máquina sin acceso directo de red; la app encadena a través de él automáticamente.
Reenvío de puerto (túnel)Un puerto transportado a través de una sesión SSH: el local (-L) trae un servicio remoto a localhost, el remoto (-R) expone tu servicio local en el servidor, el dinámico (-D) abre un proxy SOCKS5.
Proxy SOCKS5 (reenvío dinámico, -D)Un puerto proxy local transportado por una sesión SSH: cualquier programa apuntado a él llega a lo que alcanza el servidor SSH, con los nombres resueltos en el servidor.
tmuxUn multiplexor de terminal en el servidor que mantiene viva una sesión de shell tras caerse la conexión; con la opción marcada, la app se adjunta a una sesión tmux con nombre en cada conexión.
WinRMWindows Remote Management — el servicio a través del cual BURSUcm abre PowerShell (PowerShell Remoting) o cmd.exe (WinRS) en un servidor Windows, por el puerto 5985 (HTTP) o 5986 (HTTPS).
AppleRDEl tipo de conexión Apple Remote Desktop — la pantalla de un Mac en una pestaña. En Apple silicon con macOS 14 o posterior usa el modo High Performance de Apple (vídeo H.264/HEVC decodificado en la GPU y el audio del Mac por UDP); los demás Mac se conectan como una pantalla simple. No es el protocolo de administración Apple Remote Desktop, que es otro.
Clave de hostLa identidad criptográfica de un servidor SSH. Si su huella cambia de repente, o bien el servidor fue reinstalado — o alguien lo está suplantando.
SnippetUn comando de shell guardado (opcionalmente con {placeholders}) que se envía a una terminal desde un menú, compartido por todo el equipo.
BroadcastEl modo que replica tus pulsaciones de teclado en todas las sesiones de terminal abiertas a la vez.
Usuario de base de datosUna cuenta que existe dentro de una base de datos en la nube e inicia sesión en las apps como name@handle; no necesita registro en bursucm.com.
MiembroUn usuario registrado de bursucm.com al que el propietario concedió acceso a una base de datos; inicia sesión con su propia cuenta del portal.
Identificador (handle)El id corto y único de una base de datos en la nube — la parte después de la @ en los inicios de sesión de los usuarios de base de datos.
InstantáneaUna copia de toda la base de datos en un solo archivo, siempre cifrada, que se crea y se restaura en Settings → Data.

Preguntas frecuentes y solución de problemas

Preguntas frecuentes

¿Es gratis?
Sí, la app es gratuita en todas las plataformas. BURSUcloud es un complemento opcional.

¿Qué plataformas se admiten?
Windows, macOS (Intel y Apple Silicon), Linux (Debian/Ubuntu, Arch/CachyOS, Fedora/RHEL) y Android (Google Play o APK directo) están disponibles hoy. La app para iOS y iPadOS está en la App Store y requiere iOS o iPadOS 17 o posterior.

¿Necesito una cuenta?
No. El modo local funciona totalmente sin conexión. Una cuenta solo hace falta para la sincronización en la nube y las apps de Android e iOS/iPadOS.

Olvidé la contraseña maestra. ¿Y ahora qué?
No puede recuperarse — ese es el sentido del conocimiento cero. Tus conexiones y la estructura del catálogo están intactas; las contraseñas guardadas deben reintroducirse (Settings → Security → establece una nueva contraseña maestra y luego actualiza las contraseñas).

Moví la base de datos a otro PC y las contraseñas no se abren.
La base de datos estaba protegida con DPAPI (ligado a una cuenta de Windows). En la computadora original habilita una contraseña maestra (Settings → Security), copia la base de datos de nuevo — ahora es portátil, incluso a Linux y macOS.

¿Cuál es la diferencia entre un “usuario de base de datos” y un “miembro”?
Un usuario de base de datos es una cuenta solo para las apps BURSUcm (inicio de sesión name@handle); no necesita cuenta del portal. Un miembro es una cuenta completa de bursucm.com con acceso concedido a la base de datos. Los derechos por carpeta son idénticos.

¿Dónde viven mis datos en la nube?
En una base de datos PostgreSQL dedicada en el servidor de bursucm.com, inalcanzable directamente desde internet. Las contraseñas allí son texto cifrado; solo tú tienes la clave.

¿Por qué mis dispositivos no muestran el mismo orden de conexiones?
El orden manual se sincroniza a través de la base de datos. Asegúrate de que cada dispositivo tenga una versión actual (Windows 2.7.5+, Linux 1.7.5+, Android 1.8.1+) y haya refrescado el catálogo; las versiones antiguas simplemente vuelven al orden alfabético sin dañar lo que organizaste.

Solución de problemas

SíntomaQué revisar
SSH: “host key has changed”¿Se reinstaló el servidor? Si sí — “Update & trust”. Si no — no te conectes: posible suplantación.
Agente SSH “not running” / “no keys”Windows: Servicios → OpenSSH Authentication Agent → iniciar. Linux/macOS: comprueba ssh-add -l. Luego ssh-add path-to-key.
WinRM: conexión rechazada o sin respuestaEn el servidor: Enable-PSRemoting -Force, una regla de firewall para 5985 (HTTP) o 5986 (HTTPS) y una cuenta que sea administrador local o miembro de Remote Management Users. HTTPS necesita además un listener con certificado — consulta Habilitar PowerShell Remoting.
AppleRD: sin High Performance o sin imagen de un MacHigh Performance requiere Apple silicon, macOS 14 o posterior y los puertos UDP 5900–5901 abiertos en ambos sentidos; un Mac Intel nunca lo ofrece — pon el tipo de Mac de la conexión en «Mac Intel». Compartir pantalla o Gestión remota debe estar activado (Ajustes del Sistema → General → Compartir), y el inicio de sesión usa el nombre de usuario y la contraseña de la cuenta de macOS. Un aviso de «la clave ha cambiado» significa que el Mac se reinstaló — o que responde otra cosa: no continúes a menos que sepas por qué.
La sesión RDP falla con BURSUrdp (Windows)Prueba el motor “Microsoft RDP (built-in)” en las opciones RDP de esta conexión — y cuéntanoslo.
macOS bloquea la app en el primer inicioLas compilaciones actuales están notarizadas y se abren sin advertencias — descarga la versión más reciente. Para una copia antigua: Configuración del Sistema → Privacidad y seguridad → “Abrir de todos modos” (ver Instalación en macOS).
Linux: dnf instala una versión antiguaLos metadatos del repositorio están en caché: sudo dnf --refresh upgrade bursucm.
Contraseña “unavailable” con una nota sobre DPAPIEl secreto se cifró en otro PC/cuenta. Vuelve a escribir la contraseña, o mueve las bases de datos con una contraseña maestra habilitada.
Nube: “no databases found for this account”Crea una base de datos en el portal (Bases de datos → + Nueva base de datos) o pide al propietario que te conceda acceso.
El catálogo tarda en abrirseHabilita los registros de diagnóstico (Settings → Logs) y envíanos el archivo — las contraseñas nunca acaban en los registros.

Registros de diagnóstico

Settings → Logs: solo se registran los tiempos de las operaciones — nunca contraseñas. Desactivado por defecto. “Open” lleva a la carpeta de registros.

Informar de un problema

Help → Report a problem, o el ofrecimiento que aparece solo tras un error o en el siguiente arranque después de un fallo grave (Windows 3.3.0 y Linux y macOS 2.3.0 y posteriores). El informe lleva el error en sí, la versión de la aplicación y del sistema y —mientras la casilla siga marcada— las últimas líneas de los registros de diagnóstico. «Mostrar lo que se enviará» es el informe, no un resumen: las contraseñas, las claves y los tokens se eliminan en tu equipo antes de que lo veas, y las direcciones de los servidores, los nombres de cuenta y las direcciones IP se sustituyen por marcadores salvo que marques la casilla que los incluye. Hasta que pulsas Enviar no sale nada del equipo. Recibes un número de informe; los informes se borran a los 90 días.

La captura de pantalla solo se ofrece para un error ocurrido con la aplicación abierta: se toma en el instante del fallo, está desactivada por defecto y se te muestra antes de enviarla. Si el envío falla no se pierde nada: «Guardar en archivo...» escribe el informe entero, listo para enviarlo a support@bursucm.com. Para que la aplicación no lo ofrezca nunca, desactiva Settings → Other → Offer to report problems; por su cuenta nunca envió nada, así que solo desaparece la pregunta.

¿Sigues atascado?

Escríbenos a través de bursucm.com/contact — normalmente respondemos en un día hábil. La página de estado muestra si un problema de la nube está de nuestro lado.