Shared-Hosting-SSH nur noch mit Public-Key-Authentifizierung
Zusammenfassung
Manuel Schmitt beschreibt die Abschaltung passwortgestützter SSH-Logins auf Shared-Hosting-Servern zugunsten verpflichtender Public Keys.
Ideen
- Public-Key-Authentifizierung beseitigt wiederverwendbare Serverpasswörter aus dem SSH-Anmeldepfad.
- Eine zusätzliche Freischaltung begrenzt den Zugang auf bewusst registrierte Nutzer.
- Technische Hürden können Missbrauch reduzieren, dürfen aber nicht bloß unerfahrene Nutzer aussperren.
Einsichten
- Sichere Voreinstellungen wirken stärker als freiwillige Hinweise an viele Mandanten.
- Zugangskontrolle sollte Angreifer abwehren und legitime Nutzer mit guter Dokumentation unterstützen.
Fakten
- SSH gehörte kostenlos zu den Webhosting-Paketen.
- Seit dem 23. Oktober 2007 waren Passwort-Logins auf Shared-Hosting-Servern deaktiviert.
- Kunden mussten den SSH-Zugang zusätzlich über ein Formular beantragen.
Empfehlungen
- Erlaube moderne Schlüsseltypen und deaktiviere Passwortauthentifizierung serverseitig.
- Dokumentiere Schlüsselerzeugung, Rotation und Verlustfall verständlich.
Referenzen
Originalbeitrag auf Hostblogger lesen →
Der Link zur Originalquelle öffnet einen neuen Tab.