Skip to main content
CenXiv.org
此网站处于试运行阶段,支持我们!
我们衷心感谢所有贡献者的支持。
贡献
赞助
cenxiv logo > cs > arXiv:2507.09022v1

帮助 | 高级搜索

计算机科学 > 密码学与安全

arXiv:2507.09022v1 (cs)
[提交于 2025年7月11日 ]

标题: SSH-密钥:利用网络认证实现无密码SSH

标题: SSH-Passkeys: Leveraging Web Authentication for Passwordless SSH

Authors:Moe Kayali, Jonas Schmitt, Franziska Roesner
摘要: 我们提出一种使用Web身份验证API进行SSH身份验证的方法,使用户能够使用密钥进行无密码的远程服务器登录。 这些是通过认证器在用户代表下管理整个密钥生命周期的凭证,并提供强大的安全保证。 尽管存在已知的缺陷,如网络钓鱼和重复使用,密码仍然是SSH身份验证的主要方式。 SSH的自定义基于密钥的身份验证协议可以缓解这些问题,但仍然容易受到密钥被盗的影响。 此外,其可用性较差,即使是知识丰富的用户也会泄露密钥材料并未能验证指纹。 因此,有效的密钥管理仍然是SSH安全中的一个关键开放领域。 相比之下,WebAuthn是一种现代的身份验证标准,旨在取代密码,代表用户管理密钥。 作为一个网络API,该标准无法直接与SSH集成。 我们提出一个框架,通过使用UNIX可插入认证模块(PAM)将WebAuthn与SSH服务器集成。 我们的方法具有向后兼容性,支持标准的SSH服务器,并且不需要新的客户端软件。 它提供了对静态加密材料的保护,抵抗密钥泄露,防止网络钓鱼,保护隐私并具备证明能力。 这些特性密码或传统的SSH密钥都不具备。 我们通过结构化的概念安全分析验证了这些优势。 我们开发了一个原型实现,并进行了一项用户研究,以量化我们提案的安全优势,用40个SSH用户测试我们的原型。 研究证实了SSH密钥的安全问题,包括20%的参与者泄露了他们的私钥。 我们的SSH密钥有效解决了这些问题:我们发现关键安全错误减少了90%,同时平均认证时间减少了4倍。
摘要: We propose a method for using Web Authentication APIs for SSH authentication, enabling passwordless remote server login with passkeys. These are credentials that are managed throughout the key lifecycle by an authenticator on behalf of the user and offer strong security guarantees. Passwords remain the dominant mode of SSH authentication, despite their well known flaws such as phishing and reuse. SSH's custom key-based authentication protocol can alleviate these issues but remains vulnerable to key theft. Additionally, it has poor usability, with even knowledgeable users leaking key material and failing to verify fingerprints. Hence, effective key management remains a critical open area in SSH security. In contrast, WebAuthn is a modern authentication standard designed to replace passwords, managing keys on behalf of the user. As a web API, this standard cannot integrate with SSH directly. We propose a framework to integrate WebAuthn with SSH servers, by using UNIX pluggable authentication modules (PAM). Our approach is backwards-compatible, supports stock SSH servers and requires no new software client-side. It offers protection for cryptographic material at rest, resistance to key leaks, phishing protection, privacy protection and attestation capability. None of these properties are offered by passwords nor traditional SSH keys. We validate these advantages with a structured, conceptual security analysis. We develop a prototype implementation and conduct a user study to quantify the security advantages of our proposal, testing our prototype with 40 SSH users. The study confirms the security problems of SSH-keys, including 20% of the cohort leaking their private keys. Our SSH-passkeys effectively address these problems: we find a 90% reduction in critical security errors, while reducing authentication time by 4x on average.
主题: 密码学与安全 (cs.CR)
引用方式: arXiv:2507.09022 [cs.CR]
  (或者 arXiv:2507.09022v1 [cs.CR] 对于此版本)
  https://doi.org/10.48550/arXiv.2507.09022
通过 DataCite 发表的 arXiv DOI

提交历史

来自: Moe Kayali [查看电子邮件]
[v1] 星期五, 2025 年 7 月 11 日 21:13:09 UTC (567 KB)
全文链接:

获取论文:

    查看标题为《》的 PDF
  • 查看中文 PDF
  • 查看 PDF
  • HTML(实验性)
  • TeX 源代码
  • 其他格式
查看许可
当前浏览上下文:
cs.CR
< 上一篇   |   下一篇 >
新的 | 最近的 | 2025-07
切换浏览方式为:
cs

参考文献与引用

  • NASA ADS
  • 谷歌学术搜索
  • 语义学者
a 导出 BibTeX 引用 加载中...

BibTeX 格式的引用

×
数据由提供:

收藏

BibSonomy logo Reddit logo

文献和引用工具

文献资源探索 (什么是资源探索?)
连接的论文 (什么是连接的论文?)
Litmaps (什么是 Litmaps?)
scite 智能引用 (什么是智能引用?)

与本文相关的代码,数据和媒体

alphaXiv (什么是 alphaXiv?)
CatalyzeX 代码查找器 (什么是 CatalyzeX?)
DagsHub (什么是 DagsHub?)
Gotit.pub (什么是 GotitPub?)
Hugging Face (什么是 Huggingface?)
带有代码的论文 (什么是带有代码的论文?)
ScienceCast (什么是 ScienceCast?)

演示

复制 (什么是复制?)
Hugging Face Spaces (什么是 Spaces?)
TXYZ.AI (什么是 TXYZ.AI?)

推荐器和搜索工具

影响之花 (什么是影响之花?)
核心推荐器 (什么是核心?)
IArxiv 推荐器 (什么是 IArxiv?)
  • 作者
  • 地点
  • 机构
  • 主题

arXivLabs:与社区合作伙伴的实验项目

arXivLabs 是一个框架,允许合作伙伴直接在我们的网站上开发和分享新的 arXiv 特性。

与 arXivLabs 合作的个人和组织都接受了我们的价值观,即开放、社区、卓越和用户数据隐私。arXiv 承诺这些价值观,并且只与遵守这些价值观的合作伙伴合作。

有一个为 arXiv 社区增加价值的项目想法吗? 了解更多关于 arXivLabs 的信息.

这篇论文的哪些作者是支持者? | 禁用 MathJax (什么是 MathJax?)
  • 关于
  • 帮助
  • contact arXivClick here to contact arXiv 联系
  • 订阅 arXiv 邮件列表点击这里订阅 订阅
  • 版权
  • 隐私政策
  • 网络无障碍帮助
  • arXiv 运营状态
    通过...获取状态通知 email 或者 slack

京ICP备2025123034号