预置known_hosts如何防止中间人攻击(MITM)?(服务器公钥、服务器私钥)Runner、DNS污染、BGP劫持、同网络ARP欺骗、SSH握手
为什么这条最容易被忽略、却最重要指将服务器主机公钥配置到github上每次 CD 都是一台全新的 runnerGithub~/.ssh/known_hosts 是空的。如果不预置主机公钥就只能用「首次连接即信任」——而每次部署都是一次「首次连接」等于每次都开一个中间人窗口。有人劫持了到那个 IP 的连接你的 runner 会毫无察觉地把私钥用于认证。预置之后工作流里的 StrictHostKeyCheckingyes 才有意义主机公钥对不上就直接断开。预置known_hosts如何防止中间人攻击MITM文章目录不是伪造 IP那么简单是中间人攻击MITM你的 Runner 连接服务器的过程攻击者在哪里动手脚攻击成功后会发生什么最坏的情况是什么预置 known_hosts 后怎么防住的总结在预置known_hosts过程中服务器私钥也要参与为什么必须用到服务器私钥SSH 握手时的真实过程公钥与私钥的配合理清容易混淆的两对密钥第一对服务器主机密钥Host Key—— 证明服务器身份第二对用户登录密钥User Key—— 证明 Runner 身份总结不是伪造 IP那么简单是中间人攻击MITM让我用一个具体场景解释你的 Runner 连接服务器的过程GitHub Runner (美国某个数据中心) │ │ ssh deployyour-server.com │ │ 第一步DNS 解析 your-server.com → 1.2.3.4 │ 第二步TCP 连接 1.2.3.4:22 │ 第三步SSH 握手服务器返回主机公钥 │ 第四步Runner 用私钥认证 │ 第五步执行部署命令 │ ▼ 你的服务器 (1.2.3.4)攻击者在哪里动手脚攻击者不需要入侵你的服务器只需要在网络路径上做手脚场景一DNS 污染Runner 做 DNS 解析时攻击者返回一个假 IPRunner 查询your-server.com 的 IP 是多少 攻击者回答是 6.6.6.6攻击者的服务器场景二BGP 劫持攻击者在互联网路由层面宣告我能到达 1.2.3.0/24 这个网段把流量引到自己那里。这是真实发生过的攻击Cloudflare、AWS 都遭遇过。场景三同网络 ARP 欺骗GitHub 的 Runner 跑在共享数据中心如果同网络有恶意机器可以声称自己是网关截获 Runner 的出站流量。攻击成功后会发生什么Runner 攻击者 (6.6.6.6) 你的服务器 │ │ │ │── SSH 连接 ─────────────────────▶│ │ │ │ │ │◀─ 返回攻击者的主机公钥 ──────────│ │ │ │ │ │ (StrictHostKeyCheckingno) │ │ │ 管他呢接受 │ │ │ │ │ │── 用私钥签名认证 ───────────────▶│ ← 攻击者看到你用哪个密钥、 │ │ 哪个用户名、部署什么代码 │ │ │ │◀─ 攻击者假装是你的服务器 ────────│ │ │ 部署成功 │ │ │ │ │ │ Runner 以为部署成功了 │ 实际上代码根本没到你的服务器 │ 开心地结束了 │最坏的情况是什么攻击者不只是看他可以攻击者能做的后果看到部署的代码泄露你的源码看到你用的 SSH 密钥名和用户名为进一步攻击收集信息返回假的部署成功你以为上线了其实服务器没更新执行恶意操作后假装成功比如在你的服务器上留后门然后告诉你部署正常注意SSH 协议本身不会直接泄露你的私钥私钥只在本地签名不会传输。但攻击者能看到所有其他信息而且如果你的服务器配置了密码认证密码会被捕获。预置 known_hosts 后怎么防住的Runner 攻击者 (6.6.6.6) │ │ │── SSH 连接 ─────────────────────▶│ │ │ │◀─ 返回攻击者的主机公钥 ──────────│ │ │ │ (StrictHostKeyCheckingyes) │ │ 对比 known_hosts │ │ 期望: AAAAC3NzaC1lZDI1... │ │ 实际: BBBBD4NzbC1lZDI1... │ │ │ │ 公钥不匹配断开连接 ❌ │ │ │ │ 部署失败你收到告警 │ │ 攻击者什么也得不到 │注意因为服务器公钥是公开的即使攻击者拿到了服务器真实公钥与Github known_hosts中的服务器公钥对比后一致后续也会验证服务器私钥若私钥不匹配仍会断开连接总结没有预置 known_hosts Runner 对任何自称是你服务器的机器都信任 在公共网络上裸奔 预置 known_hosts StrictHostKeyCheckingyes Runner 只信任持有特定公钥的机器 即使网络被劫持也能立刻发现并断开这不是理论风险。2024 年就有安全研究员演示过通过 DNS 劫持拦截 CI/CD 管道的 SSH 连接。只是大多数人没被攻击过就觉得不会发生在我身上。在预置known_hosts过程中服务器私钥也要参与在这个过程中服务器的私钥也用到了而且起着决定性的作用。只是它永远留在服务器本地不会传输到网络上所以你在 Runner 端感知不到它。如果只用公钥这个安全机制就形同虚设了。下面解释为什么必须用到服务器私钥。为什么必须用到服务器私钥公钥是公开的谁都能复制。假设验证过程只用公钥比对字符串Runner 的 known_hosts 里存着你的服务器公钥 A 攻击者做的事 1. 连上你的服务器把公钥 A 抄下来 2. 放在自己的钓鱼服务器上 3. Runner 连过来时攻击者把公钥 A 发给 Runner 4. Runner 比对哇一模一样信任如果这样攻击者轻易就能冒充你的服务器。所以必须用私钥来自证清白。SSH 握手时的真实过程公钥与私钥的配合在 SSH 握手阶段服务器不仅要把公钥发给 Runner还要证明自己是这个公钥的真正主人你的服务器 GitHub Runner │ │ │── 1. 发送这是我的服务器公钥 ───────────▶ │ │ │ │── 2. 发送这是我用「服务器私钥」 │ │ 对刚才的握手数据做的签名 ──────────▶ │ │ │ │ 3. 验证 │ 用 known_hosts 里的「服务器公钥」 │ 去解密/验证这个签名。 │ │ │ ├── 验证通过 ✅ │ │ 说明对方确实持有对应的私钥 │ │ 身份确认 │ │ │ └── 验证失败 ❌ │ 说明对方只有公钥没有私钥 │ 是冒牌货断开连接结论服务器私钥在服务器端用于签名证明我是我。服务器公钥在 Runner 端known_hosts用于验证签名确认你是你。理清容易混淆的两对密钥在这个 CI/CD 部署场景中其实有两对密钥在同时工作很多人会把它们搞混第一对服务器主机密钥Host Key—— 证明服务器身份作用防止中间人攻击就是你问的这个。服务器私钥存在服务器的/etc/ssh/ssh_host_ed25519_key用于签名。服务器公钥存在 Runner 的~/.ssh/known_hosts用于验证。第二对用户登录密钥User Key—— 证明 Runner 身份作用让服务器知道这个 Runner 有权限登录并部署。Runner 私钥部署私钥存在 GitHub SecretsRunner 用它签名证明自己有权限登录。Runner 公钥部署公钥存在服务器的~/.ssh/authorized_keys服务器用它验证 Runner 的身份。总结密钥存放位置作用是否离开本机服务器私钥你的服务器/etc/ssh/签名握手数据证明服务器身份❌ 绝不离开服务器服务器公钥Runnerknown_hosts验证服务器签名✅ 提前配置到 GitHub Secrets部署私钥GitHub Secrets签名登录请求证明 Runner 权限❌ 绝不离开 Runner部署公钥你的服务器authorized_keys验证 Runner 登录权限✅ 手动添加到服务器所以服务器的私钥不仅用到了而且是整个防伪造机制的核心。没有它参与签名公钥比对就只是一场毫无安全意义的字符串匹配游戏。

相关新闻

3分钟学会用videocr提取视频硬字幕:免费开源工具的完整指南

3分钟学会用videocr提取视频硬字幕:免费开源工具的完整指南

3分钟学会用videocr提取视频硬字幕:免费开源工具的完整指南 【免费下载链接】videocr Extract hardcoded subtitles from videos using machine learning 项目地址: https://gitcode.com/gh_mirrors/vi/videocr 还在为无法复制视频中的硬编码字幕而烦恼吗&am…

2026/8/5 13:32:01 阅读更多 →
GTA5终极安全使用指南:YimMenu完整配置与防护策略

GTA5终极安全使用指南:YimMenu完整配置与防护策略

GTA5终极安全使用指南:YimMenu完整配置与防护策略 【免费下载链接】YimMenu YimMenu, a GTA V menu protecting against a wide ranges of the public crashes and improving the overall experience. 项目地址: https://gitcode.com/GitHub_Trending/yi/YimMenu …

2026/8/5 13:32:01 阅读更多 →
YimMenu终极指南:GTA5菜单增强工具完整配置教程

YimMenu终极指南:GTA5菜单增强工具完整配置教程

YimMenu终极指南:GTA5菜单增强工具完整配置教程 【免费下载链接】YimMenu YimMenu, a GTA V menu protecting against a wide ranges of the public crashes and improving the overall experience. 项目地址: https://gitcode.com/GitHub_Trending/yi/YimMenu …

2026/8/5 13:32:01 阅读更多 →

最新新闻

UE5.1中Mixamo动画重定向至MetaHuman的完整指南与避坑方案

UE5.1中Mixamo动画重定向至MetaHuman的完整指南与避坑方案

1. 项目概述:从Mixamo到MetaHuman的动画重定向之路 如果你正在用UE5.1捣鼓MetaHuman,想把Mixamo上那些海量的免费动画直接套用到自己的数字人身上,那你大概率绕不开一个叫“mixamo_converter”的插件或工具。这听起来是个完美的组合&#xff…

2026/8/5 14:25:23 阅读更多 →
为什么报表越多,决策反而越慢:一份来自CEO视角的组织决策体检清单

为什么报表越多,决策反而越慢:一份来自CEO视角的组织决策体检清单

导语 一个让很多管理者困惑的现象是:报表做得越多,开会反而越长,决策反而越慢。 直觉上,数据基础设施越完善,决策应该越快。但我们与各行业头部客户长期协作的过程中,反复看到的是另一种图景——某集团年度…

2026/8/5 14:25:23 阅读更多 →
成本管理形考通关攻略:从核算基础到分析决策的实战技巧

成本管理形考通关攻略:从核算基础到分析决策的实战技巧

1. 项目概述:一份“通关秘籍”的诞生 最近在整理学习资料时,翻到了之前完成国家开放大学(国开)《成本管理》课程形考任务1到4的完整笔记和心得。这门课对于很多经管类专业的学生来说,既是重点也是难点,尤其…

2026/8/5 14:25:22 阅读更多 →
Chronos-T5-Base架构解密:T5模型如何变身时序预测利器?

Chronos-T5-Base架构解密:T5模型如何变身时序预测利器?

Chronos-T5-Base架构解密:T5模型如何变身时序预测利器? 【免费下载链接】chronos-t5-base 项目地址: https://ai.gitcode.com/hf_mirrors/autogluon/chronos-t5-base Chronos-T5-Base是一款将T5模型改造为时序预测利器的创新解决方案&#xff0c…

2026/8/5 14:25:22 阅读更多 →
时序图工具全解析:从PlantUML到Draw.io,如何选择高效设计工具

时序图工具全解析:从PlantUML到Draw.io,如何选择高效设计工具

1. 从“画”到“设计”:时序图工具的思维转变 每次项目评审或者技术方案讨论,当需要把一段复杂的交互逻辑讲清楚时,我总会下意识地打开某个软件,开始拖拽那些代表对象和生命线的矩形框。画时序图,这几乎是每个技术从业…

2026/8/5 14:25:22 阅读更多 →
AI Agent白手起家33: 使用 Partial 实现提示词部分格式化

AI Agent白手起家33: 使用 Partial 实现提示词部分格式化

纲要 部分格式化概念:分步填充模板变量PromptTemplate 的 partial 方法 静态值部分格式化:先填充已知变量函数部分格式化:动态生成变量值(如当前时间) 典型应用场景:异步获取变量、时间戳注入完整可运行代码…

2026/8/5 14:24:22 阅读更多 →

日新闻

Java缓存框架:JetCache

Java缓存框架:JetCache

TOC 一、简介 JetCache 是一个 Java 缓存抽象框架,为不同的缓存解决方案提供了统一的使用方式。 它提供的注解比 Spring Cache 更加强大。 JetCache 的注解支持原生 TTL、两级缓存以及在分布式环境中的自动刷新功能,同时你也可以通过代码直接操作 Cach…

2026/8/5 0:00:43 阅读更多 →
AD 铺铜设置十字连接,过孔全连接,新版AD的简单设置

AD 铺铜设置十字连接,过孔全连接,新版AD的简单设置

需求:通孔焊盘 十字花;过孔 Via 实心直连;贴片焊盘按需设置 AD 测试版本AD24 很多工程师踩坑:全部统一十字,导致接地过孔阻抗高、大电流发热! 一、快捷键打开规则 PCB 界面按下:D R 展开…

2026/8/5 0:00:43 阅读更多 →
AI素描转换技术深度拆解(2024最新论文+工业级落地代码):从Stable Diffusion ControlNet到LoRA微调全链路解析

AI素描转换技术深度拆解(2024最新论文+工业级落地代码):从Stable Diffusion ControlNet到LoRA微调全链路解析

更多请点击: https://kaifayun.com 第一章:AI生成素描效果 AI生成素描效果是计算机视觉与风格迁移技术融合的典型应用,其核心在于将彩色照片或RGB图像转换为具有手绘质感、明暗对比强烈、边缘清晰的单色素描图像。该过程通常依赖于深度学习模…

2026/8/5 0:00:43 阅读更多 →

周新闻

最大流算法详解:从水管网络到Ford-Fulkerson与Dinic实战

最大流算法详解:从水管网络到Ford-Fulkerson与Dinic实战

1. 从水管网络到最大流:一个核心问题的诞生想象一下,你是一个城市供水系统的总工程师。你的城市有多个水源(水库),需要通过一个复杂的地下管道网络,将水输送到各个居民区。每条管道都有其最大通水能力&…

2026/8/4 13:24:41 阅读更多 →
基于Springboot的企业门户网站(源码+LW+调试文档+讲解)

基于Springboot的企业门户网站(源码+LW+调试文档+讲解)

温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台…

2026/8/5 13:13:56 阅读更多 →
MATLAB xcorr函数详解:从互相关原理到四大实战应用

MATLAB xcorr函数详解:从互相关原理到四大实战应用

1. 从一次信号“找茬”说起:为什么我们需要互相关几年前,我在处理一组声学传感器数据时遇到了一个棘手的问题。我有两个麦克风记录了一段相同的音频信号,理论上它们接收到的声音波形应该非常相似,只是由于麦克风位置不同&#xff…

2026/8/5 10:20:36 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/4 13:38:24 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/4 11:09:16 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/4 13:38:40 阅读更多 →