Estoy hablando en una conferencia la próxima semana sobre algunas herramientas de software que he creado. Mi computadora portátil se mostrará en la pantalla de un proyector durante esta presentación. La presentación se grabará en video y se publicará en youtube. Si, por alguna razón, tengo la oportunidad de abrir y editar mi ~/.ssh/known_hosts
archivo durante esta presentación, ¿debo desconectar el proyector mientras lo hago? ¿Existe algún riesgo de seguridad al revelar mi archivo known_hosts?
ssh
ssh-keys
known-hosts
Matt Korostoff
fuente
fuente
known_hosts
por uno falso durante la presentación?ssh -oUserKnownHostsFile=/dev/null -oStrictHostKeyChecking=no user@host
omitir la pregunta de huella digital y evitar verificaciones en contra de hosts_ conocidos.Respuestas:
El archivo known_hosts contiene las claves públicas de confianza para los hosts a los que se conectó en el pasado. Estas claves públicas se pueden obtener simplemente intentando conectarse a estos hosts. Por lo tanto, no es un riesgo de seguridad per se.
Pero: contiene un historial de hosts a los que se conectó. La información puede ser utilizada por un atacante potencial para la infraestructura de la organización de huella, por ejemplo. También informa a los posibles atacantes que probablemente tenga acceso a ciertos hosts y que robar su computadora portátil también les dará acceso.
Editar: para evitar mostrar su archivo known_hosts, le recomiendo que use la
ssh-keygen
utilidad.ssh-keygen -R ssh1.example.org
por ejemplo, elimina las claves de confianzassh1.example.org
de sus conocidos_hosts.fuente
No hay nada particularmente peligroso en esto. Sin embargo, es posible que no desee divulgar esta información de identificación. A veces, la existencia de hosts revela buenas líneas de ataque para aquellos inclinados. Puede utilizar
HashKnownHosts
o puede editar el archivo sin mirarlo.Edición a ciegas:
sed -i 25d .ssh/known_hosts
borrará la línea 25 sin poner ningún contenido en la pantalla.fuente
ssh-keygen -R example.com
.ssh-keygen -H -f ~/.ssh/known_hosts
para trocear todos los nombres / direcciones en el archivo.