Authentification et SSH Agent
L’authentification sécurisée des connexions est au cœur de PhanTerm. Nous utilisons un mécanisme de stockage des identifiants à double voie et une intégration native de l’Agent pour garantir que vos identifiants sont toujours en sécurité.
Stockage sécurisé des identifiants
Section intitulée « Stockage sécurisé des identifiants »Qu’il s’agisse du mot de passe de connexion principal, du mot de passe de l’hôte de saut ou de la phrase secrète protégeant votre clé privée SSH, PhanTerm vous fournit une protection rigoureuse par chiffrement local.
- Utilisateurs Windows : Lors de la mise à jour vers la version 0.13.0, PhanTerm traite et migre automatiquement vos identifiants vers une protection de chiffrement de niveau supérieur : Windows CNG (Cryptography Next Generation). Ce processus s’exécute en arrière-plan et offre une isolation et une sécurité plus fortes que le traditionnel Windows Credential Manager.
- Utilisateurs macOS / Linux : PhanTerm privilégie l’enregistrement des mots de passe dans le Trousseau système (System Keyring) de votre système d’exploitation.
Vos identifiants restent toujours en local
Vos mots de passe et identifiants ne sont jamais envoyés sur le cloud.
Lorsque la gestion des clés au niveau du système mentionnée ci-dessus n’est pas disponible (par exemple, sur certains serveurs Linux sans interface graphique), PhanTerm se rabat de manière sécurisée sur l’utilisation d’une clé locale hautement aléatoire pour un stockage chiffré en AES-256-GCM, et le texte chiffré est sauvegardé localement dans connections.yaml.
Authentification par Clé SSH
Section intitulée « Authentification par Clé SSH »Lors de la création ou de la modification d’une connexion, vous pouvez définir le type d’authentification (Auth Type) sur Key, puis sélectionner le chemin de votre fichier de clé privée (par exemple ~/.ssh/id_ed25519). PhanTerm lira cette clé de manière sécurisée pour l’authentification et pourra afficher automatiquement une boîte de dialogue pour vous inviter à déchiffrer une clé privée protégée par un mot de passe.
Intégration SSH Agent
Section intitulée « Intégration SSH Agent »PhanTerm prend parfaitement en charge le SSH Agent, ce qui signifie que vous pouvez éviter de saisir de manière répétitive le mot de passe de votre clé privée.
1. Pontage de l’Agent Système
Section intitulée « 1. Pontage de l’Agent Système »Si vous exécutez déjà un SSH Agent dans votre système d’exploitation :
- Windows : PhanTerm détecte automatiquement et se connecte à l’OpenSSH Agent (
\\.\pipe\openssh-ssh-agent). - macOS / Linux : Détection automatique et connexion à
SSH_AUTH_SOCK.
2. Agent Intégré et Transfert d’Agent
Section intitulée « 2. Agent Intégré et Transfert d’Agent »Même si vous n’utilisez pas d’Agent au niveau du système, PhanTerm exécute son propre service d’Agent en mémoire. Après avoir activé Forward Agent dans les paramètres de la connexion, PhanTerm transférera en toute sécurité l’autorisation de vos identifiants vers le serveur distant via le protocole RFC 4254. Cela vous permet de récupérer des dépôts Git ou de rebondir vers d’autres machines directement depuis le serveur distant, sans avoir à copier votre fichier de clé privée dans l’environnement distant.
Ordre de Priorité de l’Authentification : Si plusieurs méthodes d’authentification sont activées simultanément, PhanTerm tentera de se connecter dans l’ordre suivant :
- Clé fournie par l’Agent système
- Clé fournie par l’Agent intégré de PhanTerm
- Fichier de clé privée spécifié
- Nom d’utilisateur et mot de passe
Clés de Sécurité Matérielles et Authentification Cryptographique
Section intitulée « Clés de Sécurité Matérielles et Authentification Cryptographique »PhanTerm prend entièrement en charge les clés de sécurité matérielles basées sur FIDO2/U2F (telles que YubiKey ou Windows Hello). Cette méthode d’authentification verrouille votre clé privée en toute sécurité au sein d’un matériel physique ou d’une puce TPM, offrant ainsi une vérification d’identité de niveau cryptographique et empêchant fondamentalement les logiciels malveillants de voler des identifiants en lisant le disque ou la mémoire.
Guide de Pontage des Clés de Sécurité Physiques (YubiKey, etc.)
Section intitulée « Guide de Pontage des Clés de Sécurité Physiques (YubiKey, etc.) »Si vous utilisez une clé de sécurité physique, PhanTerm s’y connecte de manière transparente via le SSH Agent du système (pris en charge sous macOS, Linux et Windows) :
- Exécutez
ssh-adddans votre terminal pour charger votre clé de sécurité dans le SSH Agent du système d’exploitation (par exemple :ssh-add ~/.ssh/id_ed25519_sk). - Dans le formulaire de connexion de PhanTerm, définissez le Auth Type (Type d’authentification) sur
Key. - Indiquez dans Key Path le chemin vers la clé publique ou le fichier stub de la clé privée de votre clé de sécurité pour l’utiliser en toute fluidité.
Guide des Clés Natives Windows Hello
Section intitulée « Guide des Clés Natives Windows Hello »Pour les utilisateurs de Windows, PhanTerm propose une intégration native des clés matérielles Windows Hello. Cela signifie que vous pouvez générer une clé de sécurité non exportable directement dans la puce TPM de votre appareil.
Avantage en matière de sécurité : La clé privée est générée et réside de manière permanente dans la puce TPM et ne peut pas être exportée. Cela empêche efficacement les chevaux de Troie locaux ou les processus non autorisés de voler silencieusement des mots de passe en texte clair ou des clés privées logicielles.
1. Chemin de Mise à Niveau en Un Clic (Fortement Recommandé)
Section intitulée « 1. Chemin de Mise à Niveau en Un Clic (Fortement Recommandé) »Si vous utilisiez auparavant un mot de passe pour vous connecter à un serveur, nous vous recommandons vivement d’utiliser la fonction “mise à niveau en un clic” pour élever votre connexion vers une protection matérielle en toute sécurité et simplicité :
- Connectez-vous au serveur avec succès en utilisant votre mot de passe, comme d’habitude.
- Après une connexion réussie, une bannière de notification “Passer à la protection matérielle” apparaîtra dans le coin inférieur droit de l’interface.
- Après avoir accepté la mise à niveau, le système vous demandera une vérification Windows Hello (Empreinte digitale/Visage/Code PIN) et générera automatiquement une clé de sécurité liée au matériel en local.
- PhanTerm réutilisera automatiquement la session active actuelle pour pousser en toute sécurité la clé publique nouvellement générée vers le fichier
~/.ssh/authorized_keysdu serveur distant. - Le système effectuera automatiquement une vérification en arrière-plan en utilisant la nouvelle clé. Une fois vérifié, il détruira complètement et définitivement le mot de passe stocké localement.
2. Chemin du Formulaire de Nouvelle Connexion
Section intitulée « 2. Chemin du Formulaire de Nouvelle Connexion »Lors de la création d’une nouvelle connexion, vous pouvez également choisir de générer une clé liée au matériel directement dans le formulaire.
Clarification des Limites de Sécurité de Windows Hello
Section intitulée « Clarification des Limites de Sécurité de Windows Hello »Pour vous assurer de bien comprendre les caractéristiques des clés de sécurité matérielles, veuillez noter les mécanismes de sécurité prévus suivants :
- Vérification Obligatoire à Chaque Fois : En raison du mécanisme de contrôle d’accès matériel de la puce TPM et des exigences strictes de la spécification WebAuthn, PhanTerm ne met pas et ne peut pas mettre en cache votre statut de vérification en mémoire. Cela signifie qu’à chaque connexion, reconnexion ou déclenchement d’une signature d’authentification, le système d’exploitation affichera inévitablement la demande de vérification Windows Hello (Empreinte digitale/Visage/Code PIN). Cette opération ne peut pas être contournée et constitue une conception de sécurité attendue essentielle.
- Nature de la Mise en Cache Intégrée : Vous remarquerez peut-être que PhanTerm inclut un mécanisme de mise en cache de l’Agent intégré. Ce cache est uniquement utilisé pour stocker les objets d’exécution
ssh.Signerafin de réduire les E/S disque et le temps de correspondance des clés ; il ne vous dispense pas des exigences de vérification biométrique.