CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

Clé SSH sans passphrase ?

[CH]Satche
[CH]Satche
Niveau 9
07 février 2017 à 17:35:41

Bonjour à tous,

Je voudrais savoir si une clé SSH sans passphrase est risquée point de vue sécurité ? Si oui, pourquoi ?

Merci d'avance !

Google_Bot
Google_Bot
Niveau 14
07 février 2017 à 21:33:02

C'est risqué dans la mesure où n'importe qui ayant un accès (local ou distant) au répertoire contenant le fichier de ta clef privée peut la copier et s'en servir pour se connecter à tous les serveurs sur lesquels la clef publique est reconnue comme hôte de confiance.
Du coup ça remet fortement en cause l'intérêt même d'une clef SSH.

[CH]Satche
[CH]Satche
Niveau 9
07 février 2017 à 22:14:09

Et si l'accès de la clé est limitée à root en écriture-lecture-exécution ? C'est envisageable et sécurisé ?

_skip
_skip
Niveau 10
08 février 2017 à 08:52:45

Envisageable oui, perso j'ai des scripts de sauvegarde qui font du sftp ou du rsync et qui se servent de clé sans passphrase. Par contre, ça ne permet que de se connecter à une machine spécifique avec un compte non-privilégié et des droits super limités.

Après, c'est à peine différent d'avoir un mot de passe en clair dans un fichier, soit si quelqu'un le choppe, voilà quoi... Faut peser le pour et le contre en fonction du risque et du danger réel.
Si cette clé est sur un laptop que tu peut perdre ou te faire voler et qu'elle permet de planter les 20 serveurs de ton entreprise, c'est pas pareil que si elle est bien au chaud dans ton bureau et qu'elle permet juste d'accéder à un petit VPS sur lequel tu télécharges des mangas en primeur.

A titre de comparaison, utiliser la mémorisation de mot de passe automatique offerte par chrome ou firefox peut s'avérer commode mais aussi très vulnérable suivant le contexte.

En gros je dirais, si tu as pas besoin de la clé dans un procédé automatique style cron job ou personne ne peut raisonnablement saisir la passphrase, il faudrait idéalement toujours utiliser une passphrase.
Il y a largement assez d'outils de type '''keyring"'' pour éviter l'exercice de dactylo d'avoir à la saisir 15 fois chaque 10 minutes.

Message édité le 08 février 2017 à 08:53:54 par _skip
f0c300
f0c300
Niveau 10
08 février 2017 à 09:15:07

Je n'en connais pas trop les details, mais on peut utiliser ssh-agent pour ne pas avoir a saisir un mot de passe tout en ayant des cles avec passphrase non?

[CH]Satche
[CH]Satche
Niveau 9
08 février 2017 à 09:52:14

Alors oui il y a la solution de ssh-agent... mais sur Windows 10, ça reste assez fastidieux de le faire tourner au démarrage. J'ai bien trouvé des solutions (comme celle-ci: https://help.github.com/articles/working-with-ssh-key-passphrases/), mais ça n'a jamais été bien concluant en ce qui me concerne.

_skip
_skip
Niveau 10
08 février 2017 à 10:46:45

Tu peux utiliser pageant, c'est un peu la référence sous windows.
Et même le lancer au démarrage :

https://www.digitalocean.com/community/tutorials/how-to-use-pageant-to-streamline-ssh-key-authentication-with-putty
Après quasiment tous les logiciels type filezilla, mercurial etc... savent utiliser pageant.

Par contre si ton but c'est de jamais saisir la passphrase, est-ce que ça fait vraiment de différence avec le fait de ne point en mettre?

f0c300
f0c300
Niveau 10
08 février 2017 à 11:31:01

Je ne suis pas sur de ce que j'avance.

Sans mot de passe, il suffit d'acceder a un fichier et on a ta cle prive. Meme sans acceder a un quelconque compte, juste le disque te donne cette information si la partiton n'est pas encryptee.
Avec un ssh-agent, il faut que le programme tourne et qu'un utilisateur aie acces au socket cree par ce dernier pour utiliser la connexion. Et pour lancer ssh-agent il faut s'authentifier sur sa machine je crois, ca rajoute une etape supplementaire non negligeable.

Apres dans les faits si ton ssh agent tourne toujours et que tu laisses ton ordinateur ouvert sans verouiller ta session, quelqu'un qui va l'utiliser aura un acces de la meme facon, avec ou sans ssh-agent.

_skip
_skip
Niveau 10
08 février 2017 à 15:19:16

Si c'est à moi que tu réponds, merci mais j'ai déjà les connaissances nécessaires pour savoir comment marche une clé SSH, un keyring ainsi qu'un agent, je m'en sers au quotidien. Mon propos n'est pas une question mais une piste de réflexion que je donne à l'OP.

Sur le fait d'utiliser ou non un agent, là stop on s'égare. Un agent SSH est un outil qui permet de rendre une clé privée dévérouillée disponible pour d'autres applications de ta session. C'est une commodité d'utilisation, le genre par exemple qui te permet de charger ta clé, éventuellement de la dévérouiller à la demande et de la laisser ainsi dévérouillée pour une durée X. C'est pas l'utilisation ou non d'un agent qui fait que c'est sécurisé ou non, tu peux très bien utiliser un agent et lui faire charger des clés sans passphrase.

Le fait est que si tu ne veux ne JAMAIS saisir ta passphrase et donc avoir recours à des automatismes tiers pour ne pas avoir à le faire, tu perds 95% de l'intérêt. Les 5% restants étant, genre les cas où on vole physiquement ta clé sans piquer le script qui la dévérouille.
C'est pour ça que je disais dans mon post en haut que les passphrases, c'est rarement compatibles avec l'automatisation. Or le mec s'il veut qu'au démarrage de sa session windows la clé soit chargée par magie, autant qu'il protège l'accès à sa session windows et qu'il abandonne la passphrase.

f0c300
f0c300
Niveau 10
08 février 2017 à 16:53:58

Le 08 février 2017 à 15:19:16 _skip a écrit :
Si c'est à moi que tu réponds, merci mais j'ai déjà les connaissances nécessaires pour savoir comment marche une clé SSH, un keyring ainsi qu'un agent, je m'en sers au quotidien. Mon propos n'est pas une question mais une piste de réflexion que je donne à l'OP.

Sur le fait d'utiliser ou non un agent, là stop on s'égare. Un agent SSH est un outil qui permet de rendre une clé privée dévérouillée disponible pour d'autres applications de ta session. C'est une commodité d'utilisation, le genre par exemple qui te permet de charger ta clé, éventuellement de la dévérouiller à la demande et de la laisser ainsi dévérouillée pour une durée X. C'est pas l'utilisation ou non d'un agent qui fait que c'est sécurisé ou non, tu peux très bien utiliser un agent et lui faire charger des clés sans passphrase.

Le fait est que si tu ne veux ne JAMAIS saisir ta passphrase et donc avoir recours à des automatismes tiers pour ne pas avoir à le faire, tu perds 95% de l'intérêt. Les 5% restants étant, genre les cas où on vole physiquement ta clé sans piquer le script qui la dévérouille.
C'est pour ça que je disais dans mon post en haut que les passphrases, c'est rarement compatibles avec l'automatisation. Or le mec s'il veut qu'au démarrage de sa session windows la clé soit chargée par magie, autant qu'il protège l'accès à sa session windows et qu'il abandonne la passphrase.

Je parlais surtout pour l'OP et un peu pour moi.
Comme dit a la fin de mon message, selon de quoi tu veux te proteger ca ne changera pas grand chose, mais je voulais juste mettre en lumiere la difference.

f0c300
f0c300
Niveau 10
08 février 2017 à 17:02:00

Delai depasse pour l'EDIT

Evidemment, si le but est de ne jamais taper aucun mot de passe, autant ne pas s'embeter plus loin et generer des paires de cle sans pass.

godrik
godrik
Niveau 30
08 février 2017 à 20:37:16

Perso je vois les cle ssh sans password de la meme facon que je vois les API key qui sont utilise par les services web.
Ca permet de mettre une cle differente sur different machine de facon a pouvoir simplement revoquer la cle a partir du service distant plus tard, sans avoir besoin de reconfigurer toutes les machines qui utilisait le service.

Sous forums
  • Aide à l'achat Mac
  • Internet
  • Macintosh
  • Création de sites web
  • Création de Jeux
  • Linux
  • Programmation
  • Steam Deck
  • Hardware
La vidéo du moment