Authentifizierung & SSH-Agent
Die sichere Verbindungsauthentifizierung ist das Herzstück von PhanTerm. Wir verwenden einen zweigleisigen Mechanismus zur Speicherung von Anmeldeinformationen und eine native Agenten-Integration, um sicherzustellen, dass Ihre Zugangsdaten stets geschützt sind.
Sichere Speicherung von Zugangsdaten
Abschnitt betitelt „Sichere Speicherung von Zugangsdaten“Unabhängig davon, ob es sich um das Haupt-Verbindungspasswort, das Jump-Host-Passwort oder die Passphrase zum Schutz Ihres privaten SSH-Schlüssels handelt, bietet PhanTerm Ihnen strengen lokalen Verschlüsselungsschutz.
- Windows-Nutzer: Beim Update auf Version 0.13.0 verarbeitet und migriert PhanTerm Ihre Zugangsdaten automatisch auf den höherwertigen Windows CNG (Cryptography Next Generation) Verschlüsselungsschutz. Dieser Vorgang läuft komplett im Hintergrund ab und bietet im Vergleich zum traditionellen Windows Credential Manager eine stärkere Isolierung und Sicherheit.
- macOS / Linux-Nutzer: PhanTerm bevorzugt die Speicherung von Passwörtern im System-Schlüsselbund (System Keyring) Ihres Betriebssystems.
Ihre Zugangsdaten bleiben immer lokal
Ihre Passwörter und Zugangsdaten werden niemals in die Cloud hochgeladen.
Wenn die oben genannte Schlüsselverwaltung auf Systemebene nicht verfügbar ist (z. B. auf bestimmten Headless-Linux-Servern), greift PhanTerm sicher auf die Verwendung eines hochgradig zufälligen lokalen Schlüssels zur AES-256-GCM-verschlüsselten Speicherung zurück, und der Geheimtext wird lokal in connections.yaml gespeichert.
SSH-Schlüsselauthentifizierung
Abschnitt betitelt „SSH-Schlüsselauthentifizierung“Beim Erstellen oder Bearbeiten einer Verbindung können Sie den Auth Type auf Key setzen und den Pfad zu Ihrer privaten Schlüsseldatei auswählen (z. B. ~/.ssh/id_ed25519). PhanTerm liest den Schlüssel sicher für die Login-Authentifizierung aus und öffnet bei Bedarf automatisch ein Eingabefeld, damit Sie einen passwortgeschützten privaten Schlüssel entschlüsseln können.
Integration des SSH-Agents
Abschnitt betitelt „Integration des SSH-Agents“PhanTerm unterstützt SSH-Agenten perfekt. Das bedeutet, dass Sie das Passwort für Ihren privaten Schlüssel nicht jedes Mal neu eingeben müssen.
1. Überbrückung des System-Agents
Abschnitt betitelt „1. Überbrückung des System-Agents“Wenn Sie bereits einen SSH-Agenten in Ihrem Betriebssystem ausführen:
- Windows: PhanTerm erkennt automatisch den OpenSSH-Agenten (
\\.\pipe\openssh-ssh-agent) und verbindet sich damit. - macOS / Linux: Erkennt automatisch
SSH_AUTH_SOCKund verbindet sich damit.
2. Integrierter Agent und Agentenweiterleitung
Abschnitt betitelt „2. Integrierter Agent und Agentenweiterleitung“Auch wenn Sie keinen System-Agenten verwenden, führt PhanTerm einen eigenen Agenten-Dienst im Arbeitsspeicher aus. Wenn Sie in den Verbindungseinstellungen Forward Agent aktivieren, leitet PhanTerm Ihre Authentifizierungsautorisierung sicher über das RFC 4254-Protokoll an den Remote-Server weiter. Auf diese Weise können Sie Git-Repositorys auf dem Remote-Server direkt abrufen oder auf andere Computer springen, ohne Ihre private Schlüsseldatei in die Remote-Umgebung kopieren zu müssen.
Prioritätenfolge der Authentifizierung: Wenn mehrere Authentifizierungsmethoden gleichzeitig aktiviert sind, versucht PhanTerm die Anmeldung in der folgenden Reihenfolge:
- Schlüssel, die vom System-Agenten bereitgestellt werden.
- Schlüssel, die vom integrierten PhanTerm-Agenten bereitgestellt werden.
- Angegebene private Schlüsseldatei.
- Benutzername und Passwort.
Hardware-Sicherheitsschlüssel und kryptografische Authentifizierung
Abschnitt betitelt „Hardware-Sicherheitsschlüssel und kryptografische Authentifizierung“PhanTerm unterstützt FIDO2/U2F-basierte Hardware-Sicherheitsschlüssel (wie YubiKey oder Windows Hello) vollständig. Bei dieser Authentifizierungsmethode wird Ihr privater Schlüssel sicher in physischer Hardware oder einem TPM-Chip eingeschlossen. Dies bietet eine Identitätsprüfung in kryptografischer Stärke und wehrt Malware, die Anmeldeinformationen durch Auslesen von Festplatten oder Arbeitsspeicher stehlen will, grundlegend ab.
Leitfaden zur Überbrückung physischer Sicherheitsschlüssel (YubiKey etc.)
Abschnitt betitelt „Leitfaden zur Überbrückung physischer Sicherheitsschlüssel (YubiKey etc.)“Wenn Sie einen physischen Sicherheitsschlüssel verwenden, kann PhanTerm diesen nahtlos über den SSH-Agenten des Systems überbrücken (unterstützt unter macOS, Linux und Windows):
- Führen Sie in Ihrem Terminal
ssh-addaus, um Ihren Sicherheitsschlüssel in den SSH-Agenten des Betriebssystems zu laden (z. B.ssh-add ~/.ssh/id_ed25519_sk). - Setzen Sie im PhanTerm-Verbindungsformular den Auth Type auf
Key. - Geben Sie unter Key Path den Pfad zum öffentlichen Schlüssel oder zur privaten Stub-Datei Ihres Sicherheitsschlüssels an, um diesen reibungslos zu nutzen.
Leitfaden für native Windows Hello-Schlüssel
Abschnitt betitelt „Leitfaden für native Windows Hello-Schlüssel“Für Windows-Benutzer bietet PhanTerm eine native Integration von Windows Hello-Hardware-Schlüsseln. Das bedeutet, dass Sie einen nicht exportierbaren Sicherheitsschlüssel direkt im TPM-Chip Ihres Geräts generieren können.
Sicherheitsvorteil: Der private Schlüssel wird im TPM-Chip generiert, verbleibt dauerhaft dort und kann nicht exportiert werden. Dies verhindert wirksam, dass lokale Trojaner oder unbefugte Prozesse unbemerkt Klartext-Passwörter oder private Software-Schlüssel stehlen.
1. Ein-Klick-Upgrade-Pfad (Sehr empfohlen)
Abschnitt betitelt „1. Ein-Klick-Upgrade-Pfad (Sehr empfohlen)“Wenn Sie sich zuvor mit einem Passwort an einem Server angemeldet haben, empfehlen wir dringend die Funktion “Ein-Klick-Upgrade”, um Ihre Verbindung reibungslos und sicher auf Hardware-Schutz umzustellen:
- Verbinden Sie sich wie gewohnt erfolgreich mit Ihrem Passwort mit dem Server.
- Nach erfolgreicher Verbindung erscheint in der unteren rechten Ecke der Benutzeroberfläche ein Benachrichtigungsbanner “Auf Hardware-Schutz upgraden”.
- Wenn Sie dem Upgrade zustimmen, fordert das System zur Windows Hello-Überprüfung auf (Fingerabdruck/Gesichtserkennung/PIN) und generiert automatisch lokal einen Hardware-gebundenen Sicherheitsschlüssel.
- PhanTerm nutzt die aktuell aktive Sitzung automatisch wieder, um den neu generierten öffentlichen Schlüssel sicher an die Datei
~/.ssh/authorized_keysdes Remote-Servers zu senden. - Das System führt automatisch eine Hintergrundüberprüfung mit dem neuen Schlüssel durch. Sobald dies verifiziert ist, wird das lokal gespeicherte Passwort vollständig und dauerhaft vernichtet.
2. Pfad über das Formular für neue Verbindungen
Abschnitt betitelt „2. Pfad über das Formular für neue Verbindungen“Beim Erstellen einer neuen Verbindung können Sie sich auch direkt im Formular dafür entscheiden, einen Hardware-gebundenen Schlüssel zu generieren.
Klarstellung der Sicherheitsgrenzen von Windows Hello
Abschnitt betitelt „Klarstellung der Sicherheitsgrenzen von Windows Hello“Um sicherzustellen, dass Sie die Eigenschaften von Hardware-Sicherheitsschlüsseln vollständig verstehen, beachten Sie bitte die folgenden vorgesehenen Sicherheitsmechanismen:
- Zwingende Überprüfung bei jedem Vorgang: Aufgrund der Hardware-Zugangskontrolle des TPM und der strengen Anforderungen der WebAuthn-Spezifikation kann und wird PhanTerm Ihren Überprüfungsstatus nicht im Arbeitsspeicher zwischenspeichern. Das bedeutet, dass bei jeder Verbindung, Wiederverbindung oder beim Auslösen einer Handshake-Signatur zwangsläufig die Windows Hello-Überprüfungsaufforderung (Fingerabdruck/Gesichtserkennung/PIN) des Betriebssystems erscheint. Dieser Vorgang kann nicht umgangen werden und ist ein zentraler Bestandteil des vorgesehenen Sicherheitsdesigns.
- Art des integrierten Caching: Möglicherweise stellen Sie fest, dass PhanTerm einen integrierten Agenten-Caching-Mechanismus enthält. Dieser Cache dient ausschließlich dazu, Laufzeitobjekte (
ssh.Signer) zu speichern, um Festplatten-E/A und Schlüsselabgleichzeiten zu reduzieren; er befreit Sie nicht von der Notwendigkeit einer biometrischen Überprüfung.