1作者: cbchhaya4 个月前
prmana 用临时的 OIDC 令牌取代了静态 SSH 密钥,这些令牌通过 PAM 在主机上进行验证。它与其他 OIDC-for-SSH 方法的区别在于 DPoP (RFC 9449)——每次身份验证都包含一个加密证明,证明令牌持有者拥有私钥。被盗的令牌无法被重放。 它包含三个组件:一个 PAM 模块 (pam_prmana.so),一个客户端代理 (prmana-agent) 和一个共享的 OIDC/JWKS 库 (prmana-core)。全部使用 Rust 编写。 DPoP 密钥可以是软件、YubiKey (PKCS#11) 或 TPM 2.0。无需网关,无需 SSH CA,无需对 sshd 进行补丁。标准 ssh 客户端,标准 sshd,PAM 位于两者之间。 已针对 Keycloak、Auth0、Google 和 Entra ID 进行了测试。 这个名字源于梵语——pramana (प्रमाण) 意为“证明”。