Prima conexiune SSH nu mai e o loterie: protecție MitM pentru orice VPS
Cum să asiguri prima conexiune SSH la server fără să te bazezi pe noroc sau pe promisiunile furnizorului cloud.

Vă aduceți aminte de acel sentiment când vă conectați pentru prima dată la un VPS nou și vedeți mesajul înfricoșător despre cheia necunoscută a gazdei? Și dacă e deja un atac MitM, iar serverul vostru e de fapt un geamăn malefic? De obicei, spunem 'da' și sperăm la ce e mai bun, ca și cum am cumpăra o pisică în sac de pe AliExpress.
Dar există o metodă să faceți prima conexiune SSH sigură, fără să vă bazați pe onestitatea furnizorului cloud. Ideea e să obțineți în avans amprenta cheii gazdei SSH printr-un canal de încredere — de exemplu, prin API-ul cloud-ului sau o înregistrare SSHFP în DNS. Verificați amprenta înainte să introduceți parola și abia apoi vă conectați.
În practică, rulați un script care obține cheia publică a serverului printr-un request HTTPS la API-ul providerului (mulți au un astfel de endpoint), o comparați cu ce vă arată SSH, iar dacă se potrivesc — puteți apăsa 'da' fără grijă. Dacă nu — fugiți să schimbați providerul și scrieți un post furios pe blog.
Desigur, nu e o soluție perfectă: API-ul poate fi compromis, înregistrările DNS falsificate. Dar e un pas serios înainte față de 'hai să credem pur și simplu'. E util mai ales pentru startup-uri care desfășoară zeci de servere și nu vor ca primul lor deploy să fie și ultimul.
Comentariul echipei METABYTE: Și nouă ne place să dormim liniștiți, de aceea insistăm mereu pe verificarea cheilor înainte de prima conexiune. Iar dacă pipeline-ul vostru CI/CD încă are încredere oarbă în gazdă — e timpul să-l mai strângeți ca pe un șurub la o bicicletă veche.
URMATORUL PAS
Ti-a placut abordarea?
Aplicam aceleasi principii in proiectele clientilor: AI, automatizari, produse care nu se sting dupa lansare.