SSH 代理转发安全风险:如何避免 SSH Agent 劫持攻击

云强小哥_5131

云强小哥_5131

2026-07-01

570人浏览

原创

应禁用ssh代理转发,因ssh -a会将本地ssh-agent控制权交予远程服务器,导致私钥签名能力被劫持;需客户端和服务端双端禁用forwardagent no与allowagentforwarding no,并配合部署密钥、localforward端口映射及升级至openssh 9.3p2+。

ssh 代理转发安全风险:如何避免 ssh agent 劫持攻击

SSH 代理转发(ssh -A)本身不传输私钥,但会把本地 ssh-agent 的控制权交给远程服务器——只要那台机器被攻陷,攻击者就能用你的身份反复签名、登录其他系统,且全程无声无息。防范重点不是“怎么安全地转发”,而是“不让它转发”。

立刻检查是否已暴露 agent

登录目标服务器后,马上执行两行命令:

  • echo $SSH_AUTH_SOCK —— 若输出类似 /tmp/ssh-Abc123/agent.4567 的路径,说明 agent 已被转发
  • ssh-add -l —— 若列出你的本地密钥指纹,证明远程端真能调用你的私钥签名

只要任一结果非空,风险就已存在。别等出事再查,每次连接后都应养成这个习惯。

禁用转发:从客户端和服务端双锁死

单靠一端控制容易失效,必须两端同时设防:

AI Prompt Generator
AI Prompt Generator

AI Prompt Generator是一款AI提示词工具,什么 A...。

下载
  • 客户端:在 ~/.ssh/config 中为跳板机、CI 主机等高危目标显式关闭:
    Host bastion.example.com<br>  ForwardAgent no
  • 服务端:编辑 /etc/ssh/sshd_config,确保有:
    AllowAgentForwarding no<br>PermitTunnel no<br>GatewayPorts no
  • 临时连接时也别依赖 -A,改用:
    ssh -o ForwardAgent=no user@host

用部署密钥替代个人密钥

Git 拉取、服务部署等常规操作,完全不需要你本人的密钥。应该为每个用途单独生成最小权限密钥:

  • 生成专用密钥:ssh-keygen -t ed25519 -f ~/.ssh/deploy-web-prod -C "web deploy key"
  • 只添加到 GitHub/GitLab 对应仓库的 Deploy keys,并设为只读
  • 服务端配合限制:在 authorized_keys 中加 command="git-shell",no-pty,禁止交互式登录

改用 LocalForward 实现内网访问

很多运维误以为“连内网就得开 -A”,其实只是混淆了网络通道和身份认证:

  • 先普通登录跳板机(ForwardAgent no)
  • 再用端口映射连内网服务:ssh -L 8080:192.168.10.50:80 user@bastion
  • 本地访问 http://localhost:8080 即可,全程不涉及密钥代理,也不暴露 SSH_AUTH_SOCK

升级 OpenSSH 并验证防护状态

CVE-2023-38408 漏洞允许攻击者通过转发套接字远程加载恶意模块执行代码。旧版 OpenSSH 风险极高:

  • 检查版本:ssh -V,确认 ≥ OpenSSH_9.3p2
  • 登录跳板机后运行 ssh-add -l,若报错 "Could not open a connection to your authentication agent",说明未转发或已被隔离
  • 对无法升级的旧系统,必须叠加 ForwardAgent no + 部署密钥 + LocalForward 三重防护

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4505

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

395

21

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

2026.10.08

40

20

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

2026.09.30

140

10

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

2026.09.30

140

14

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

2026.09.30

100

12

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

2026.09.30

100

26

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

2026.09.29

120

15

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

320

15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习