标签: security

如何在 Windows 中安全地管理 SSH 密钥?

我目前有一个 SSH 密钥,用于从 Windows 笔记本电脑访问 Bitbucket 和我的家庭服务器。我发现处理私钥使用的最方便的方法是在启动时启动 pageant,然后输入我的密码。一切都很好,但如果有人闯入我的笔记本电脑,就不太安全了。由于我已经在使用 KeePass 作为密码,我尝试切换到 KeeAgent,但这似乎并没有改善问题,因为我仍然面临着选择,要么在输入密码短语后保持密钥可供使用,要么给出它是一个“一生”,之后它就会从代理中退出,我必须重新添加它。这更安全,但它让我回到了为什么我首先要设置选美 - 手动重新添加密钥既烦人又麻烦。输入密码没问题,但添加密钥就很烦人了。

我已经搜索过,但我似乎无法在 Windows 中找到一个像样的“密钥环”应用程序,它可以管理对 SSH 密钥的访问,并在每次需要使用时提示我输入密码。我在这里缺少什么吗?

windows security ssh putty

5
推荐指数
0
解决办法
1315
查看次数

从 MFT 中删除文件名

我想删除磁盘上未使用的内容而不留下任何痕迹,例如将其交给同事或客户。同事/客户将收到磁盘上已有的一些文件。但是,我之前曾将该磁盘用于其他目的,并且刚刚删除了我的文件。

到现在为止我已经

  1. 删除了所有内容
  2. 使用驱动器上的开关运行SysInternals SDelete-c

使用FTK Imager Lite我仍然可以看到一些文件名,尽管文件内容似乎已被破坏。SDelete 网站上解释了文件名仍然存在的原因。

如何安全地删除文件名?

仅删除 Windows 磁盘管理器中的卷并使用快速格式化创建新的 NTFS 文件系统是否安全?

我已经尝试过,至少 FTK Imager 不再显示文件名,但 FTK Imager 现在依赖于新的 NTFS MFT,它当然是空的。

请注意,我不需要保持 MFT 完整,如问题如何重置 NTFS MFT 以便在那里找不到已删除文件名的轨道?

windows security ntfs file-recovery

5
推荐指数
1
解决办法
1万
查看次数

如何正确通过 SSH 连接到 NAT 后面的服务器,同时保持最严格的安全性?

我在 Amazon AWS 中有一个 VPC。有一个 NAT 服务器在连接到 Internet 网关的公共子网中运行。我有一堆服务器在 VPC 内的各个私有子网中运行。我想通过 SSH 访问私有子网中的服务器。我的所有服务器都运行 AWS Linux (CentOS)。

目前,我可以使用我的私钥通过 SSH 访问 NAT 服务器。NAT 服务器仅允许来自我当前的开发 IP 的 SSH 连接。然后,只有在这些服务器上设置 SSH 登录,或者将密钥文件放在 NAT 服务器上然后使用它们进行 SSH 时,我才能通过 SSH 访问私有子网中的服务器。为了安全起见,我似乎不应该做这两件事。

是否有首选的最佳实践方法来建立这种连接?似乎应该有一种方法可以从我运行 Apple OSX 的家用开发机器上通过单个 SSH 调用进行连接。

networking linux security ssh nat

5
推荐指数
1
解决办法
8730
查看次数

机器名称为什么会出现在电子邮件标题中?

我发出的所有邮件均带有以下标头:

Received: from My-iMac (12.12.12.12 [12.12.12.12]) by mx.mail.com
Run Code Online (Sandbox Code Playgroud)

为什么我的机器名My-iMac出现了?是因为我的邮件客户端(航空邮件)还是某些解决方案的结果?有没有一种简单的方法来隐藏我的主机名?

谢谢

security email privacy email-client

5
推荐指数
1
解决办法
6505
查看次数

为什么要费力阻止“root”登录 ssh?

最佳实践是删除“root”通过 ssh 登录的能力。但是,我需要运行一些 Ansible 命令,并且当前通过名为“amdhske”的用户进行连接,然后将此用户设置为不需要输入密码即可执行操作,sudo否则 Ansible 需要保留用户的密码。

那么在这种情况下禁用 root 访问有什么意义呢?任何通过 ssh 进入“amdhske”用户帐户的攻击者都可以彻底sudo退出服务器。我猜这里唯一的优点是,通过选择一个冗长的随机用户名,攻击者几乎不可能知道它,而“root”是“root”的默认用户名。难道还有其他原因吗?

linux security sudo

5
推荐指数
1
解决办法
605
查看次数

在启用 VPN 之前,如何避免公共 Wi-Fi 网络上的初始连接不安全?

连接到公共 Wi-Fi 网络时,使用 VPN 是最佳做法。然而,在我所知道的场景中,您首先连接到网络,然后\xe2\x80\x94连接\xe2\x80\x94后才切换到VPN。在这种情况下,当您的流量通过不安全的连接进行时,就会存在时间窗口,并且您很容易受到攻击。

\n\n

我担心的是,一旦网络连接可用,PC 上运行的许多程序/服务/进程就会执行内务管理/更新检查/状态检查。如果在切换到 VPN 连接之前触发所有这些活动,则它们将通过不安全的连接执行。

\n\n

有可能避免这种情况吗?

\n

security vpn wireless-networking

5
推荐指数
1
解决办法
2216
查看次数

为什么 Google Chrome 无法提供校验和

好吧,对于这个主题,我可能有点没有受过教育,但我真的很好奇为什么 Google 不提供校验和以及 Google Chrome 下载的 gpg 签名。事实上,我什至从未在 Google.com 上的任何地方看到过校验和。

我知道下载是通过 HTTPS 连接进行的,但如果我错了,请纠正我,仍然有可能注入恶意下载,对吗?我在某处读到,VPN 的出口节点被发现注入了可执行文件

就在最近,Linux Mint 的网站因 Wordpress 配置错误而遭到黑客攻击,Linux Mint ISO 被替换为包含某人 DDOS 群后门的 ISO

Windows更新、苹果更新、Ubuntu的apt-get都有包的签名和验证。

但在所有公司中,谷歌的下载页面上甚至没有校验和。

为什么是这样?最终用户下载 Chrome 真的存在风险吗?

谢谢=)

security google-chrome download

5
推荐指数
1
解决办法
5365
查看次数

从命令行访问 macOS 钥匙串中的密钥对

我创建了一个密钥对,如下所示:

security create-keypair -a dsa -s 4096 FooBar

现在我想从命令行访问此密钥以实际使用它(如果可能,以 .pem 格式)。但是,security没有find-keypair选项,并且我无法让任何其他子find_...命令工作。有没有办法做到这一点?

编辑:

现在我找到了一个(不方便的)解决方法:

  1. 首先,在钥匙串访问中手动创建一个“安全注释”,其内容是私钥。
  2. 使用以下令人厌恶的内容:security find-generic-password -w -s "$SecureNoteName" | xxd -p -r | plutil -extract "NOTE" xml1 -o - - | xmllint --xpath '//string/text()' -

所以看来我首先必须与钥匙串战斗才能获取其内容,然后我必须与 plist 战斗才能获取值...可以使用命令简化解析 plist defaults,但我想避免将密钥写入临时文件,并且我无法从标准输入中读取默认值。

security command-line keychain macos

5
推荐指数
1
解决办法
2023
查看次数

阻止 USB 访问,但仅允许特定的访问(特别是一个 USB 大容量存储设备)

在 Windows 10 专业版中,是否有办法阻止所有 USB 设备,但允许特定的 USB 设备?

特别是,我只想允许一种特定的 USB 大容量存储设备 - 即一种特定的供应商型号,具有唯一的序列号。

本文声称这是可能的:https://community.spiceworks.com/how_to/1488-lockdown-usb-to-specific-removable-usb-drives。然而它是在 2010 年编写的,并且说明似乎不适用于 Windows 10:我无法更改 usbstor.inf 文件的权限,并且机器仍然安装以前未见过的 USB 记忆棒型号。

security usb windows-10

5
推荐指数
1
解决办法
3万
查看次数

使用具有多个证书的 SSH 公钥

我正在使用 SSH 公钥连接到多个服务器。服务器使用 SSH CA 来管理授权用户。基本概念如下所述: https: //www.digitalocean.com/community/tutorials/how-to-create-an-ssh-ca-to-validate-hosts-and-clients-with-ubuntu

因此,除了我常用的id_rsa文件之外id_rsa.pub,我还有一个id_rsa-cert.pub包含证书的文件。所有这些都运行得很好,我可以立即登录到配置为信任用于签署我的密钥的 CA 密钥的新计算机。

然而,我现在得到了由不同 CA 为不同机器组签名的密钥。现在的问题是,我如何告诉 SSH 现在这个密钥有两个证书。从文档来看,似乎无法指定第二个证书文件:

ssh(1) will try to load certificate information from the filename
obtained by appending -cert.pub to the path of a specified IdentityFile.
Run Code Online (Sandbox Code Playgroud)

简单地将新证书附加到此文件(就像您对 所做的那样authorized_keys)也不起作用。在这种情况下,SSH 仍将仅识别第一个证书并忽略文件的其余部分。

有谁知道如何告诉 SSH 我有这个密钥的第二个证书?

security ssh certificate client-certificate

5
推荐指数
1
解决办法
1457
查看次数