可通过在authorized_keys中为公钥添加command="..."选项,强制该密钥仅执行指定命令(如备份脚本),并配合no-port-forwarding等限制项禁用高风险功能,结合非交互式shell和脚本内权限控制实现细粒度自动化权限收缩。

可以通过在 ~/.ssh/authorized_keys 文件中为公钥添加命令限制选项,实现“只允许执行某一条特定命令”的登录级权限收缩。这不是提升权限,而是严格限定 SSH 密钥能做的唯一操作,常用于自动化任务(如只拉代码、只触发备份、只重启某个服务),避免密钥泄露后被滥用。
核心原理:用 command="..." 强制绑定指令
SSH 服务在验证公钥后,会检查该行 key 前面是否有 command= 选项。一旦存在,无论客户端传什么命令,都会被忽略,强制执行指定字符串中的 shell 命令。
- 该限制仅对使用这行公钥的连接生效,不影响其他密钥或密码登录
- 命令在用户 shell 环境中执行,但默认无交互式终端(除非显式加
no-pty或保留) - 建议配合
no-port-forwarding,no-X11-forwarding,no-agent-forwarding进一步禁用高风险功能
配置步骤(以只允许执行备份脚本为例)
假设你要让某条部署密钥只能运行 /usr/local/bin/backup-db.sh,且不分配伪终端:
- 编辑目标用户的
~/.ssh/authorized_keys(例如deploy用户) - 在对应公钥前添加完整限制字段,**整行必须在同一行内,不能换行**:
command="/usr/local/bin/backup-db.sh",no-port-forwarding,no-X11-forwarding,no-agent-forwarding,restrict ssh-rsa AAAAB3NzaC1yc2E... user@host - 确保脚本有可执行权限:
chmod +x /usr/local/bin/backup-db.sh - 确认脚本以
#!/bin/bash开头,并处理好路径(推荐用绝对路径)、权限(如需访问数据库,应由脚本内 sudo 控制,而非给用户免密 sudo 全权限)
增强安全性的关键细节
仅靠 command= 不足以完全防住绕过,需同步加固:
-
脚本自身要校验上下文:比如检查
$SSH_CONNECTION是否来自可信 IP,或通过环境变量传入 token 并比对 -
禁止 shell 逃逸:在
command=中避免调用sh -c、bash -i、eval等可注入的构造;脚本内部也禁用system()类函数 -
用户 shell 设为非交互式:将该用户的登录 shell 改为
/usr/sbin/nologin或/bin/false,防止密钥被用于普通登录:sudo usermod -s /usr/sbin/nologin deploy -
日志记录不可少:在脚本开头加入
logger -t "restricted-cmd" "Run by $USER from $SSH_CLIENT",便于审计调用来源
常见误用与替代建议
有人试图用 command="sudo /path/to/cmd" 让密钥直接提权,这极危险——等于把 sudo 权限交给了密钥。正确做法是:
- 若脚本确实需要 root 权限,应在脚本内用
sudo -n调用已预设免密的特定命令(如sudo systemctl restart nginx),且该 sudo 规则必须精确到命令+参数,禁用通配符 - 更稳妥的方式是放弃 SSH 密钥直连 root 操作,改用 CI/CD 工具(如 Ansible)通过控制节点统一调度,SSH 密钥只用于认证,权限逻辑由 Playbook 控制

















