Secure Shell — это настоящий OpenSSH, и разговор здесь про окно вокруг него
Secure Shell — расширение Google для Chrome, и внутри у него не самодельный SSH, а сам OpenSSH, собранный в WebAssembly и работающий в песочнице браузера. Денег он не стоит, аккаунта не просит, лицензионного ключа у него нет, а за апстримом OpenSSH идёт с отставанием в недели. Эта страница не про то, что он слабый: он не слабый. Разговор уже — одно семейство протоколов, вкладка браузера и браузер, который забирает клавиатуру первым. Всё, что здесь сказано про Secure Shell, прочитано 20 августа 2026 года в карточке Chrome Web Store и в документации самого проекта.
Сколько стоит каждый
Secure Shell не стоит ничего и не стоил никогда: бесплатное расширение от Google Secure Shell Developers (Google Ireland Ltd.), версия 0.79 от 20 июля 2026 года, без платных уровней, без лицензионного ключа, без покупок внутри и без оговорок про коммерческое использование. Страницы с ценами у него нет, потому что нет цены.
Приложение Conchshell бесплатно на macOS, Windows и Linux. Платная ровно одна возможность — синхронизация сохранённых подключений между своими машинами: $19 один раз, цена вводная, дальше $29. Это покупка, а не подписка: продлевать нечего, обновления входят, машины никто не считает, ключ проверяется на вашей машине без сети. Регистрироваться не просит ни одна сторона.
Внутри действительно OpenSSH
Secure Shell не переписывает протокол заново — он несёт в себе сам OpenSSH. Вставленный ~/.ssh/config ведёт себя ровно как в OpenSSH, работают сертификаты и ProxyJump, known_hosts правится текстом на странице настроек, а любой знакомый флаг вписывается в поле SSH Arguments, включая проброс портов. Здесь не бывает так, что в протоколе возможность есть, а интерфейс её не показывает.
И он не отстаёт: OpenSSH 10.3 в релизе 0.77 от 11 мая 2026 года, 10.4 — в 0.79 от 20 июля. Сам ssh при этом работает модулем WebAssembly в песочнице и под строгой CSP, и вендор считает это плюсом к безопасности, а hterm под ним — серьёзный терминал: длинная история, мышь для vim и emacs, OSC 52, показ картинок прямо в терминале.
Conchshell говорит по SSH через russh 0.44, первым предпочитает ключ хоста Ed25519 и ведёт обмен ключами curve25519-sha256. Сделано крепко, и всё же это один клиент, который догоняет движущийся апстрим сам. Если вам важна только точность протокола, оставайтесь где есть.
Одно семейство протоколов и одна вкладка
Вся площадь Secure Shell — это семейство SSH: терминал, консольный sftp, альфа-сборка Mosh для рвущихся каналов и два описанных протокола ssh-релея поверх HTTP для сетей, откуда наружу пускают только HTTP. Ни FTP, ни FTPS в нём нет, удалённого рабочего стола нет ни по какому каналу, наблюдения за хостом и просмотра логов тоже нет.
И живёт он в Chrome, а Chrome забирает клавиши первым. Переназначить можно любое сочетание через настройку keybindings, но Ctrl+W, Ctrl+N и Ctrl+T во вкладке съедаются, часть возвращается в отдельном окне, а про macOS в FAQ сказано прямо: перехватить Cmd-W сейчас нельзя никак. В Firefox, Safari и Edge он в нынешнем виде не запустится, приложений для iOS и Android у проекта нет.
Файлы — там команда, здесь две панели
SFTP в Secure Shell есть, и ставить ничего не надо, но это командная строка внутри терминала: get и put, mget и mput, докачка через reget, дополнение удалённых путей, полоски прогресса. Графический путь, описанный в карточке магазина, — монтирование в приложении «Файлы» на ChromeOS, так что на Windows, macOS и Linux остаётся приглашение.
В Conchshell файловый браузер живёт в том же окне, что и терминал: локальное с одной стороны, удалённое с другой, перетаскивание между ними, очередь передачи с прогрессом, скоростью, ETA, отменой и повтором. Сравнение и синхронизация каталогов идут в четыре явных шага, у каждого сервера своя история каталогов и свои закреплённые, а удалённый файл открывается во внешнем редакторе и сохранением возвращается назад.
FTPS — это FTP поверх TLS, а не SFTP — в том же браузере файлов: через rustls, с проверкой системных корневых сертификатов. Закрепления сертификата пока нет.
RDP и что ещё помещается в окно
Windows-хост со стороны Secure Shell означает вторую программу: удалённого рабочего стола там нет. Conchshell открывает RDP рядом с вкладками SSH, и ограничение честнее прочитать до загрузки: только CredSSP, то есть NLA, запасного пути нет, хост с выключенным NLA не подключится.
В том же окне видно и сам хост: CPU, память, диск и процессы на живых графиках, полоса по интерфейсам, задержка, список активных соединений, логи из нескольких источников сразу с фильтрами уровней, regex и live tail. Прокси (HTTP CONNECT, SOCKS4, SOCKS4a, SOCKS5) и SSH jump host со своими учётными данными живут в самом подключении, а оборванная сессия переподключается сама.
Где лежат подключения и пароли
Secure Shell держит профили подключений и настройки терминала в синхронизируемом хранилище Chrome открытым текстом: при включённой синхронизации ваши хосты, имена пользователей, порты и аргументы ssh уезжают в Google. Приватные ключи — исключение, они остаются на машине и в синхронизацию не попадают; правда, FAQ предупреждает, что Chrome кладёт их обычными файлами с правами 600 в каталоге профиля, куда могут дотянуться другие программы, и советует парольную фразу посильнее.
На вопрос про ключницы в FAQ отвечают «пока нет», а в схеме профиля поля для пароля нет вовсе, так что пароль набирается в приглашении ssh каждый раз.
Conchshell держит учётные данные в хранилище на XChaCha20-Poly1305: ключ выводится Argon2id из мастер-фразы, а над одним ключом данных живут независимые слоты — фраза, ключница ОС, код восстановления; добавили или отозвали способ, и переписывается один слот, само хранилище не перешифровывается. Создать запись и удалить интерфейс умеет, прочитать обратно — нет, такой команды просто не существует. Каждая привязана к хосту, порту, пользователю, цепочке прокси и jump-хосту, а ключи хостов ложатся в TOFU-хранилище отпечатков, и подтверждение рисует операционная система, а не приложение; сертификаты RDP и FTPS проверяются так же.
В чём Conchshell лучше
- Файлы вы гоняете руками каждый день, и хочется две панели, перетаскивание и очередь с ETA и повтором, а не get и put.
- В неделе есть FTPS-сервер или Windows-хост с включённым NLA, и открывать под них ещё две программы не хочется.
- Нужны CPU, память, процессы, сеть и логи той машины, в которую вы и так залогинены, — в том же окне.
- Клавиатура должна принадлежать терминалу, включая сочетания, которые Chrome оставляет себе, и работать, когда Chrome не запущен.
- Пароли надо где-то держать: зашифрованное хранилище с привязкой к хосту, порту, пользователю, цепочке прокси и jump-хосту вместо набора вручную каждый раз.
В чём Secure Shell лучше
- Ставить на машину нельзя ничего: рабочий ноутбук под политиками, школьный Chromebook, чужой компьютер. Chrome там уже есть, администратор не нужен. Сборки Conchshell под ChromeOS не существует.
- Нужна ровно семантика OpenSSH: вставленный ~/.ssh/config, сертификаты, ProxyJump, правка known_hosts, проброс портов флагами — и правки апстрима, которые доезжают через недели после выхода OpenSSH.
- Вход по OpenPGP-смарткарте, YubiKey или Nitrokey: там это описано и работает штатно, вместе со встроенным агентом и пробросом агента. Conchshell не поддерживает ssh-agent вовсе — только пароль или приватный ключ, введённые в самом приложении.
- Список хостов нужен на нескольких машинах бесплатно: Chrome Sync делает это без своего сервера и без лишнего аккаунта, а у нас та же задача — единственная платная возможность.
- Ставка на долгий срок: разработка на виду примерно с 2011 года, собственный код под BSD 3-Clause, публичные changelog, багтрекер и рассылка, около 800 000 пользователей по карточке магазина на 20 августа 2026 года.
Что реально нужно сделать при переезде
- Сначала сохраните то, что держит Secure Shell: страница настроек, Save Backup — скачается файл Secure Shell Preferences Backup.json с хостами, именами пользователей, портами и аргументами ssh. В отзыве в магазине за июнь 2026 года описано, как обновление стёрло список подключений, так что копия нужна в любом случае.
- Поставьте Conchshell: macOS на Apple silicon или Intel, Windows, Linux в виде .deb, .rpm или .AppImage. На macOS 13 и новее первый запуск идёт через System Settings, Privacy & Security, Open Anyway; на macOS 12 путь другой: System Preferences, Security & Privacy, General. Подробности — на странице загрузки.
- Заведите хосты. Conchshell читает свой JSON-бандл, а бэкап настроек Secure Shell — файл другого формата, так что значения переносятся руками: до десятка хостов проще вбить, после тридцати — собрать бандл.
- Соберите исходные файлы ключей. Вендор сам пишет, что импортированные ключи никогда не синхронизировались, не выгружались и не попадали в бэкап, а приватную часть и .pub он требует отдельными файлами, единый .pem не принимает. Conchshell принимает приватный ключ или зашифрованный ключ с парольной фразой.
- Введите каждый пароль один раз. Дальше он привязан к хосту, порту, пользователю, цепочке прокси и jump-хосту: поменяется что-то из этого — пароль не предложат.
- Расширение не удаляйте. Оно ничего не стоит и остаётся тем клиентом, который работает там, где ставить ничего нельзя.
Вопросы, которые задают на самом деле
За что именно в Conchshell берут деньги?
За одну возможность. Приложение бесплатно на macOS, Windows и Linux, а синхронизация сохранённых подключений между своими машинами стоит $19 один раз; цена вводная, дальше $29. Это покупка, а не подписка: продлевать нечего, обновления входят, число машин не ограничено, ключ проверяется на вашей машине без сети. Своего облака за этой синхронизацией нет: зашифрованное хранилище отражается в папку, которую вы и так синхронизируете, — iCloud Drive, Dropbox, рабочая копия git. Без такой папки переносится только первая копия, по коду с экрана десктопа. У Secure Shell платных уровней нет вовсе.
Внутри Secure Shell настоящий OpenSSH или своя реализация?
Настоящий. Клиент OpenSSH собран в WebAssembly и запускается в песочнице браузера, поэтому поведение протокола, сертификаты, семантика ~/.ssh/config и known_hosts — апстримовские, а не похожие на них. По changelog: OpenSSH 10.3 в релизе 0.77 от 11 мая 2026 года, 10.4 — в 0.79 от 20 июля 2026 года. Conchshell поставил на другое: библиотека russh в отдельном окне, ключи хоста Ed25519 первыми и обмен ключами во главе с curve25519-sha256.
Secure Shell умеет SFTP?
Умеет, и ставить для этого ничего не надо, но это консольный клиент внутри терминала: get и put, mget и mput, докачка через reget, дополнение удалённых путей, полоски прогресса. Двух панелей, перетаскивания между локальным и удалённым, очереди передачи с повтором и сравнения каталогов там нет. Графический путь из карточки магазина — монтирование в приложении «Файлы» на ChromeOS, так что на Windows, macOS и Linux остаётся командная строка.
В Secure Shell есть RDP?
Нет. Удалённого рабочего стола там нет ни в каком виде и ни по какому каналу: это терминал, консольный sftp и альфа-сборка Mosh. Chrome Remote Desktop — отдельный продукт Google от другой команды, к Secure Shell отношения не имеет. В Conchshell RDP открывается в том же окне, что и вкладки SSH, с одной оговоркой, которую лучше прочитать до загрузки: только CredSSP, то есть NLA, запасного пути нет, поэтому хост с выключенным NLA не подключится.
Нужен ли аккаунт?
Ни там, ни здесь. Secure Shell не требует ни входа, ни регистрации, ни активации; единственный аккаунт Google — это необязательный вход в сам Chrome, и при включённой синхронизации ваши подключения и настройки терминала уезжают в Google открытым текстом, а импортированные приватные ключи остаются на машине. У Conchshell аккаунта нет вовсе и своего облака нет, а лицензионный ключ проверяется на вашей машине без сети.
Чем Secure Shell отличается от Secure Shell App с пометкой DEPRECATED?
Это разные вещи, и путаницу создал сам Google. Старое Chrome-приложение по-прежнему лежит в магазине под названием DEPRECATED Secure Shell App, версия 0.40, последнее обновление 2 сентября 2023 года, и оно само отправляет всех, включая пользователей ChromeOS, на расширение. Поддерживаемый продукт — расширение от Google Secure Shell Developers, версия 0.79 по состоянию на 20 июля 2026 года. Есть ещё канал Dev: его карточка открывается, только если вы вошли в Chrome Web Store с адресом, подписанным на рассылку chromium-hterm.
Можно ли перенести подключения из Secure Shell?
Автоматически — нет. Страница настроек отдаёт JSON-бэкап профилей, а Conchshell читает свой JSON-бандл, и это разные форматы. Вытащите из бэкапа хосты, имена пользователей и порты и либо вбейте руками, либо соберите бандл. Паролей в бэкапе нет — в схеме профиля нет поля для пароля, — импортированных приватных ключей тоже нет, о чём вендор пишет прямым текстом.
Что кому оставить на машине
Если вы работаете на ChromeOS или на машине, куда ничего нельзя поставить, выбор тут не близкий: оставайтесь где есть. То же самое, если вся работа — точность OpenSSH, смарткарты и проброс агента.
Если в дне есть перенос файлов руками, FTPS-сервер, RDP-хост с NLA или ещё одно сочетание клавиш, съеденное браузером, отдельное окно со всеми четырьмя — другой инструмент. Многие в итоге держат оба, и денег здесь ровно одна строка: $19 один раз за синхронизацию.