我偶然发现了这篇旧论文,讨论了使用 SSH 时密码长度信息被泄露的可能性: SSH的按键时间分析和时间攻击。这篇论文之前已经在这里讨论过。
这让我想知道:通常应该避免通过 SSH 输入密码吗?如果是这种情况,以特权用户身份连接(使用 ssh 密钥)比以非特权用户身份连接然后连续sudo进入 root 帐户不是更好吗?使用前一种方法,不会传输密码,而使用后一种方法,可能会猜到密码。即使 ssh 被配置为只允许无密码登录,这也可用于读取/发送邮件或访问用户可用的任何其他服务。
这是合理的推理吗?我在某处弄错了前提吗?