我试图在debian最新稳定上使用keychain有一些困??难.在线搜索我找不到解决方案,但想到在这种情况下可能采用不同的方法或不同的工具可能会更好.
我想要合理地直截了当地实现一些目标:
>重新启动后以root用户身份登录服务器时,系统会提示用户输入一次主密码短语.
>此密码被加载到内存中,用于解锁ssh私钥(用于从远程git存储库中提取代码,远程验证等)和gpg私钥(用于解密一些也来自git的配置参数).
这样,只有访问root帐户或能够转储内存才能提取密码.重新启动服务器后,密码将被清除.我没有HSM的预算/资源或任何更精细的内容.我想要一些简单而便宜的东西,并且可靠且安全地工作.
钥匙扣似乎是一个很好的候选人,但我无法让它正常工作以满足这两个要求.也就是说,它要求两次使用pasphrase,并且当尝试用gpg解密某些东西时,它第三次要求它…有没有办法用钥匙串或任何其他工具或shell脚本安全地实现这一点?
[附注:不确定这是属于ServerFault还是这里]
解决方法:
使用单独的加密文件系统(可以实际存储在常规文件中并通过dm挂载).安全方面,文件系统访问权限将执行与将其保存在正在运行的进程的虚拟内存中相同的技巧 – 两者都可以由root访问(除非您采取一些额外措施来防止这种情况).实际上,密码最终应该更换为交换,而不是在代理助手中缓存密码;但是如果安全是您主要关注的问题,那么您应该保持交换加密(或完全禁用).
【说明】:本文章由站长整理发布,文章内容不代表本站观点,如文中有侵权行为,请与本站客服联系(QQ:254677821)!