讲师中心 微信公众号
AI工具推荐 视频效率加速

SSH 公钥安全存储方案:如何使用硬件令牌保护私钥

星婷姑娘_7721

星婷姑娘_7721

发布时间:2026-06-15 09:50:01

|

323人浏览过

|

来源于php中文网

原创

硬件令牌(如YubiKey)不存储SSH私钥文件,而是将私钥始终保留在设备内部仅执行签名运算,确保私钥永不导出、不进内存、不落地;FIDO2密钥类型(sk-ed25519/sk-ecdsa)支持OpenSSH 8.2+原生调用,需物理触摸认证,可选PIN保护;HSM/PKCS#11方案适用于高合规场景,私钥不可导出且审计可追溯;必须同步禁用密码登录、禁用代理缓存、严格设文件权限,并绑定用途与有效期;常见误区包括误用HostKeyAgent、导出导入私钥、将HSM当作加密U盘。

ssh 公钥安全存储方案:如何使用硬件令牌保护私钥

硬件令牌(如 YubiKey、SoloKey、Nitrokey)不能“存储”SSH私钥文件,而是让私钥始终留在设备内部,仅在认证时执行签名运算——私钥永不导出、不进内存、不落地,这才是真正意义上的安全存储。

用 FIDO2 安全密钥实现物理级绑定

这是目前最主流、最易落地的方案,依赖 OpenSSH 8.2+ 原生支持的 sk-ed25519 或 sk-ecdsa 密钥类型:

  • 运行 ssh-keygen -t ed25519-sk -f ~/.ssh/id_sk,插入 YubiKey 并轻触感应区,密钥对直接在芯片内生成
  • 公钥(id_sk.pub)可安全复制到服务器 ~/.ssh/authorized_keys,私钥永远不出令牌
  • 连接时需物理触摸,防止远程静默签名;可选启用 PIN(固件 ≥5.4),进一步阻断无授权使用
  • 不依赖 PKCS#11 或代理进程,OpenSSH 直接通过 libfido2 与设备通信,链路简洁可靠

用 HSM/PKCS#11 模块实现企业级密钥托管

适用于高合规要求场景(如金融、政务),强调密钥不可导出与审计可追溯:

  • 用厂商工具(如 ykman 或 pkcs11-tool)调用 HSM 的 TRNG 生成 RSA-4096 或 EC-P384 密钥对
  • 设置属性 CKA_PRIVATE=true 且 CKA_EXTRACTABLE=false,确保私钥无法被任何接口读取
  • 在 ~/.ssh/config 中声明路径:IdentityFile "pkcs11:token=MyHSM;object=prod-admin"
  • OpenSSH 8.9+ 原生加载 PKCS#11 库(如 libykcs11.so),签名全程由硬件完成

必须同步落实的基础防护措施

仅靠硬件不等于安全,还需配套策略堵住旁路风险:

  • 服务端禁用密码登录:PasswordAuthentication no,并设 AuthenticationMethods publickey 防降级
  • 本地禁用密钥代理缓存:ForwardAgent no、AddKeysToAgent no,避免句柄被转发或驻留内存
  • 严格控制私钥文件权限:chmod 600 ~/.ssh/id_*,即使使用硬件,本地元数据文件也不应被读取
  • 为每个密钥绑定用途与有效期:配合 SSH 证书机制,由 HSM 签发短期用户证书(如 -V +4h),而非长期固定密钥

常见误区提醒

有些做法看似增强安全,实则无效甚至误导:

  • HostKeyAgent 不是有效配置项:sshd 不支持从 YubiKey 加载 Host Key,主机密钥必须本地文件,只能靠权限加固与轮换提升安全性
  • 不要把私钥导出再“导入”令牌:YubiKey 等设备只支持在内部生成密钥,导出再导入会破坏安全模型
  • HSM 不是加密 U 盘:它不提供“挂载后读取私钥文件”的能力,所有操作必须走标准密码接口(PKCS#11/FIDO2)

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

4185

2025.10.13

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

375

2025.11.04

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

160

2026.09.23

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

80

2026.09.23

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

80

2026.09.23

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

40

2026.09.22

Conan二进制包配置指南
Conan二进制包配置指南

本专题介绍Conan根据操作系统、编译器、架构和构建类型生成二进制包的方法,讲解Profile、Settings、Options及Package ID的作用,帮助管理不同平台和编译环境下的包版本。

60

2026.09.22

Conan私有仓库搭建教程
Conan私有仓库搭建教程

本专题系统的讲解Conan私有仓库的搭建流程,涵盖仓库服务部署、存储目录配置、用户认证、权限划分和远程地址添加,并介绍内部C++依赖包的上传、下载及版本维护方法。

60

2026.09.22

loomy官网入口地址合集
loomy官网入口地址合集

本专题汇总了 Loomy 桌面 AI 助理的官方入口地址合集及使用指南。提供 macOS 与 Windows 客户端下载 。Loomy 是讯飞推出的桌面级 AI 工作搭子,支持文件整理、数据分析、网页操作及通过飞书/钉钉远程操控电脑,助你高效完成本地办公任务 。

60

2026.09.22

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn