惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Cyberwarzone
Cyberwarzone
Vercel News
Vercel News
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
aimingoo的专栏
aimingoo的专栏
B
Blog RSS Feed
A
About on SuperTechFans
T
The Blog of Author Tim Ferriss
爱范儿
爱范儿
腾讯CDC
S
SegmentFault 最新的问题
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
The Hacker News
The Hacker News
J
Java Code Geeks
大猫的无限游戏
大猫的无限游戏
B
Blog
IT之家
IT之家
Spread Privacy
Spread Privacy
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
C
Cisco Blogs
Recent Announcements
Recent Announcements
H
Hacker News: Front Page
AI
AI
I
InfoQ
H
Heimdal Security Blog
T
Threatpost
Cisco Talos Blog
Cisco Talos Blog
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
I
Intezer
W
WeLiveSecurity
SecWiki News
SecWiki News
MongoDB | Blog
MongoDB | Blog
宝玉的分享
宝玉的分享
博客园 - 【当耐特】
云风的 BLOG
云风的 BLOG
T
Threat Research - Cisco Blogs
V2EX - 技术
V2EX - 技术
N
News and Events Feed by Topic
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
O
OpenAI News
阮一峰的网络日志
阮一峰的网络日志
T
Troy Hunt's Blog
www.infosecurity-magazine.com
www.infosecurity-magazine.com
博客园 - 司徒正美
Apple Machine Learning Research
Apple Machine Learning Research
雷峰网
雷峰网
T
Tor Project blog
有赞技术团队
有赞技术团队
Schneier on Security
Schneier on Security
Last Week in AI
Last Week in AI

SSH

有没有能断线重连,并自动运行脚本的 SSH 工具? - V2EX Mac 上找不到能替代 MobaXterm 的 SSH 工具,求推荐! - V2EX 为什么关了密码登录, auth.log 里还有账号密码登录错误的记录,难道不是直接断开吗? warp windows 版本出了 代理软件开启 tun 模式的时候 Termius 就没办法 ssh 了 - V2EX mosh ssh 问题 - V2EX 求一个 mac 下的 ssh 终端管理软件,刚需多开和广播输入 - V2EX Tabby 终于又可以云同步了,超级简单! - V2EX 通过 OSC 52 在 SSH 中调用本地 clipboard 有什么能很好管理 ssh 连接的工具吗 - V2EX 求助 请教一个 ssh 问题 - V2EX SSHD 配置问题 通过 frp 内网穿透 ssh 连接家里本子 - V2EX iTerm2 更新重启, session 居然不会断的?什么原理 - V2EX mac 的 SSH 连接可以套代理吗? - V2EX 求大佬指条路,提供一个能让学校服务器访问 hugging face 的手段 - V2EX 请教个的 ssh 连接不上的问题, SSH2_MSG_KEXINIT sent 后马上关闭了 - V2EX 2024 年了, macOS 上最好用的 SSH 工具是啥? - V2EX 有什么对 ssh 证书登录支持比较好的免费工具吗? - V2EX 1panel 自带的终端 当 web SSH 很好用,有单独 docker 版吗? - V2EX ssh 执行时$PATH 变量未替换 - V2EX 请问下 v 友们,用 ssh 连接国外服务器卡顿有什么解决方法吗? - V2EX 如何同步远程 SSH 机器粘贴板的内容 - V2EX wrap 终端要怎么保存 ssh 会话? - V2EX 求推荐 SSH 工具 - V2EX 有个疑惑,新机器连接服务器如何添加密钥?复制原来密钥? - V2EX 救一下,电脑连手机热点能连上 ssh,回家连 wifi 后就不行。 - V2EX 求推荐能保存密码的 ssh comand line tools - V2EX 22 端口无法使用 - V2EX 同一个 wifi 下,手机可以 ssh 顺利连上,电脑端却卡在连接中,求解惑 - V2EX iTerm2 中如何添加 CloudFlare Tunnel 的 SSH Profile - V2EX 公司电脑装了加密软件后, openssh 用不了了 - V2EX 如何配置~/.ssh/config 使得同一主机不同端口可以使用不同的策略登录 - V2EX wsl2 无法 ping 通网线连接的 ip - V2EX mobaxterm 是世界上最好用的 ssh 工具 - V2EX ssh chat - V2EX 桌面原生的 gui 程序嵌入命令行程序或者实现一个命令行控件,该从哪方面入手? - V2EX 如何禁止 ssh 走路由器 clash 流量 - V2EX 关于 ssh 命令下 t 参数 - V2EX 关于 ssh 日志/var/log/secure 的攻击日志 - V2EX 通过 frp 使用 ssh 连接终端总是一段时间就断开,有什么解决办法? - V2EX 两个可以互相访问的内网机器, A 能访问外网, B 不能,能通过设置 SSH 代理让 B 也能访问外网吗 - V2EX SSH 端口转发给我看迷糊了 - V2EX 由于经常换电脑,求推荐一个 windows 下轻量的 portable ssh 客户端,能够支持公钥登录 - V2EX V2EX V2EX 有没有这样的一个 ssh 命令行工具 - V2EX 遇到一个有趣的 ssh 的问题 - V2EX 下个月要外出,求可行的内网 SSH 方案 - V2EX
我不理解几乎所有 SSH 加固都提到配置公钥 - V2EX
Admstor · 2026-02-03 · via SSH
restkhz

39

restkhz      2 月 4 日   ❤️ 3

@Admstor OK, 你想谈安全。
你要从抵抗暴力破解来说,你这种情况完全足够了。非常安全。

但是!

从设计思路上来说,“口令”这种东西就是要给对方进行验证的。你有 secret,我也有,我要给你看 secret 来证明我有。两端都一定会要存有 secret ,并且在验证的时候这个 secret 一定会被传输。
公钥认证的思路是我们 secret 从不离开自己的设备。只要做一次 challenge-response 证明你有 secret 就可以. 我们只是用 secret 签名,secret 不会被传输,甚至服务器上都不需要存有 secret 存在.

你觉得哪种设计更安全?以后能暴露的攻击面更少?

你的对手会的不只是暴力破解。secret 出现的地方越多,出问题的可能性越大。我理解你讲的比如如果我密码足够强就算黑客读到/etc/shadow 也破不出来,和黑客拿到公钥没用同理。然而一旦出现 secret 明文本身呢?楼上也有说到 PAM 模块直接拦截读取明文的,这就是问题。但是我们或许应该在一开始就直接掐死这种可能。只要 secret 压根不出现在服务器上,不被传输,就没这些事情了。

我们抛开上面的理论层面的东西,
在现实世界中,合理的密码的确足够强。我自己也有不少设备和 VM 都是用密码的。小规模使用其实不会有任何问题,这也是为什么他至今都存在。
问题就是它经常被不合理使用,而且随着规模的扩大它只会越来越不方便。所以到一定规模的时候,我认为,使用公钥的最大原因就是:方便管理

安全这种东西你永远不能指望用户。用户是可以用 123456 作为密码的,是可以为了看毛片随手运行 exe 并且卸载杀毒软件的。更不要说定期更换密码,16 位大小写数字符号组合。所以不如直接逼着用户用更复杂的一套算了。

所以回到问题本身,我觉得公钥的确是更安全的,从理论和应用上都是。我希望我说清楚了。

顺便我在某个实验室做运维,管理 100+的 OS ,你猜猜我们用什么做 SSH 验证?密码?公钥?

答案:都不是,我们用 kerberos
kerberos 就更安全吗?没有。单纯就是管理方便。

安全不安全,你得带着威胁模型再讨论。在你提出的问题中,如果仅考虑暴力等等的,你这的确安全。
但是考虑防御纵深,那就不如公钥那么安全。就这样。管理也没那么方便。

loading

64

loading      2 月 4 日 via Android   ❤️ 1

举个例子吧:

你和两个朋友在玩一个游戏,规则是三个人面对面大声说话,朋友 A 要告诉你一个秘密,只能大声密谋,他如何告诉你。

你可能想到,A 可以用只有你俩知道的事加密,这可以做到,但想加密任何内容比较麻烦而且你无法确认你俩的这个秘密是否已经被 B 知道。

现在请非对称加密算法登场。

你马上生成一对公私钥,大声说出公钥,A 和 B 同时都能听到。(大声密谋)

如果有必要,再大声说出并解析清楚这个算法。(对,完全开源,就是这么牛,你看以前谍战片能这样?)

然后 A 用你这个算法加你俩的秘密,然后将加密后的密文大声说出来,这时,B 也能听到。

厉害的来了。

B 无法解密。
你,用刚才你生成的私钥,能解出来。
补充一下,A 也无法解密,哈,当然,他自己有原文。

以上就是大声密谋!

如果 B 给你说的是他这边生成的公钥,后面你们通话就都能是密文了,而且就你俩能解开。

如果这个场景你们是通过打电话做的,如果在刚开始的时候,电话线被剪断了。C 在中间给你假装他是 A ,给 A 假装他是你,他给了他的公钥给 A ,然后一直假装,这就叫中间人攻击了。

为了防止这个事,就出现根证书,有一个内置或者其他方式建立的信任树,你可以理解为熟人当面介绍。

大概这么多,不正之处请各位雅正。