No todos los gestores de contraseñas sirven para quien trabaja con claves SSH, API keys y pipelines de CI/CD. Evaluamos cinco opciones por la calidad de su CLI, soporte SSH agent, self-hosting e integración con DevOps. Estas son nuestras recomendaciones.
SSH agent nativo mejor de su clase y CLI op con op run para inyección de secretos en variables de entorno. Secret Key añade doble factor de cifrado. La integración más pulida para el flujo de trabajo de un desarrollador.
Código abierto AGPL/GPL, self-hosting con Vaultwarden, CLI bw funcional y Secrets Manager dedicado. Free tier real y Premium a $10/año. La mejor relación calidad-precio del mercado.
Keeper Secrets Manager dedicado para DevOps con CLI Commander, SDKs, integración con GitHub Actions, Jenkins y Terraform. Rotación automática de credenciales y extensión VS Code. La opción más completa para secrets management unificado.
Los desarrolladores gestionan más credenciales que el usuario medio —y de tipos que un gestor genérico simplemente no está diseñado para manejar. Claves SSH para media docena de cuentas de GitHub, API keys de AWS y Stripe, tokens de CI/CD, variables de entorno con secretos de base de datos, certificados de infraestructura. Pegar todo eso en el llavero del navegador no es una solución; es un accidente esperando a ocurrir.
Lo que un desarrollador necesita de un gestor de contraseñas es distinto a lo que necesita alguien que solo guarda su login de Netflix. Hay cinco criterios que importan de verdad:
Evaluamos cinco opciones bajo esos criterios. Estas son las cosas que merecen la pena.
1Password se ha convertido en la opción preferida de los desarrolladores por dos funciones que ningún competidor iguala en conjunto: un SSH agent nativo que guarda tus claves SSH dentro de la bóveda y las sirve a cualquier cliente SSH sin que toquen el filesystem, y op run, un comando del CLI op que inyecta secretos directamente en variables de entorno en tiempo de ejecución.13
El SSH agent es, por sí solo, motivo suficiente para elegir 1Password si manejas cinco cuentas de GitHub o más: tus claves privadas nunca se materializan en disco, y cada conexión requiere autenticación con tu bóveda activa.23
La Secret Key añade una capa de defensa adicional: un segundo factor de cifrado de 34 caracteres que protege tu bóveda incluso si tu contraseña maestra es débil o se filtra en un breach.3 Para equipos, los service accounts permiten integrar 1Password en pipelines de CI/CD sin exponer credenciales humanas.
No es open source ni ofrece self-hosting, lo cual es su principal limitación frente a Bitwarden. Pero en términos de experiencia de desarrollo —CLI, SSH, inyección de secretos— es el más completo.
Veredicto: Si trabajas en un equipo de desarrollo y el presupuesto lo permite, es la opción con mejor integración nativa para el flujo de trabajo de un ingeniero.
Bitwarden ofrece lo que 1Password no puede: código abierto bajo AGPL/GPL, un free tier real sin límites artificiales en número de contraseñas o dispositivos, y la posibilidad de self-hosting mediante Vaultwarden (una implementación compatible del servidor).12
Su CLI bw es funcional y permite recuperar contraseñas y secretos desde scripts, aunque no es tan ergonómico como op run para inyección dinámica de variables de entorno. Para secretos de máquina, Bitwarden ofrece Secrets Manager, un producto separado con su propio CLI (bws) y SDKs, diseñado específicamente para credenciales no humanas en pipelines y infraestructura.3
El plan Premium cuesta $10 al año —una fracción de lo que cuesta 1Password Business— y desbloquea TOTP, almacenamiento de archivos y reportes de seguridad.2 Para un desarrollador individual o un equipo pequeño que prioriza transparencia y control, es difícil argumentar en contra.
Veredicto: La mejor relación calidad-precio del mercado. Si necesitas código auditable o self-hosting, es la elección obvia.
Keeper es la opción a considerar cuando necesitas gestión de contraseñas y secrets management dedicado en una sola plataforma.1 Su producto Keeper Secrets Manager está diseñado específicamente para DevOps: expone secretos de infraestructura (API keys, contraseñas de base de datos, certificados) a través de SDKs, CLI y integraciones nativas con GitHub Actions, Jenkins y Terraform.4
El CLI Keeper Commander permite no solo recuperar credenciales sino también rotarlas automáticamente, una función crítica para equipos que deben cumplir políticas de rotación periódica. La extensión para VS Code lleva el acceso a la bóveda directamente al editor, con detección integrada de secretos expuestos en el código.4
Es una plataforma zero-knowledge: el cifrado ocurre en el cliente, y Keeper no tiene acceso a tus secretos en claro.4 El precio es el más alto de este grupo, orientado a equipos enterprise con requisitos de compliance.
Veredicto: Si tu equipo necesita unificar gestión de contraseñas humanas y secretos de infraestructura con rotación automática, Keeper es la opción más completa —y la más cara.
Enpass ocupa un espacio intermedio entre la nube y el offline total. Es un gestor zero-knowledge donde ningún dato se almacena en servidores de Enpass: todo permanece en tus dispositivos.5 La sincronización entre dispositivos se hace a través de la nube que tú elijas —iCloud, Dropbox, Google Drive, WebDAV— sin que Enpass toque tus datos en tránsito.5
Para desarrolladores que no confían en ningún proveedor de nube con sus credenciales pero quieren más comodidad que KeePassXC (sincronización multiplataforma, apps móviles nativas, autocompletado), Enpass es un compromiso razonable. Existe un CLI comunitario, aunque no es tan robusto como los de 1Password o Bitwarden.
Veredicto: Para quien quiere control total sobre dónde viven sus datos sin renunciar a la sincronización multiplataforma.
KeePassXC es la opción para el threat model más estricto: un gestor completamente offline, gratis y open source bajo GPL, con una base de datos local cifrada que nunca sale de tu máquina.2 Su CLI propio (keepassxc-cli) permite recuperar entradas desde scripts, y el ecosistema de plugins soporta autenticación con YubiKey e integración con Git.
No hay sincronización nativa —tú decides cómo mover el archivo .kdbx entre máquinas, ya sea con Syncthing, un repositorio Git o un USB—. No hay servidor, no hay nube, no hay cuenta. Es la opción que ha sido probada en combate durante años y que muchos administradores de sistemas consideran el estándar de oro para entornos air-gapped.2
La contrapartida es la ergonomía: no hay SSH agent nativo, no hay inyección de secretos en variables de entorno, y la integración con CI/CD es manual. Es una herramienta para quien prioriza seguridad por encima de todo lo demás.
Veredicto: Si tu modelo de amenazas exige que ninguna credencia toque la nube, KeePassXC es la respuesta —gratis, auditable y sin concesiones.
| Característica | 1Password | Bitwarden | Keeper | Enpass | KeePassXC |
|---|---|---|---|---|---|
| CLI | op (inyección con op run) | bw + bws (Secrets Manager) | Commander + SDKs | CLI comunitario | keepassxc-cli |
| SSH agent nativo | Sí | No | No | No | No |
| Self-hosting | No | Sí (Vaultwarden) | No | No (offline) | Sí (local) |
| Open source | No | Sí (AGPL/GPL) | No | No | Sí (GPL) |
| Integración CI/CD | Service accounts | Secrets Manager | GitHub Actions, Jenkins, Terraform | Manual | Manual |
| Precio | Suscripción | $10/año Premium | Suscripción enterprise | Gratis (desktop) | Gratis |
| Rotación automática | No | No | Sí | No | No |
La decisión se reduce a tu flujo de trabajo y tu modelo de amenazas:
op run no tienen equivalente.Transparencia: Recomate puede recibir comisiones si compras a través de los enlaces de este artículo. Esto no afecta nuestras recomendaciones, que se basan en pruebas y criterios editoriales independientes.
| Elección | Precio | CLI | SSH agent | Self-hosting | |
|---|---|---|---|---|---|
1Password Business ▶ Elección | — | op (inyección op run) | Nativo, mejor de su clase | No | Ver precio ↗ |
Bitwarden mejor valor y opción open source | — | bw + bws (Secrets Manager) | No | Sí (Vaultwarden) | Ver precio ↗ |
Keeper Business ideal para equipos enterprise con devops | — | Commander + SDKs | No | No | Ver precio ↗ |
Enpass offline-first con sincronización controlada | — | CLI comunitario | No | No (offline local) | Ver precio ↗ |
KeePassXC cero confianza en la nube, gratis y auditable | — | keepassxc-cli | No | Sí (local, sin servidor) | Ver precio ↗ |
¿Quieres una aclaración que el artículo no respondió? Pregunta al motor — lleva el contexto del artículo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.