Список authorized_keys на боевом сервере обычно живёт годами без пересмотра: ключи добавляют, когда в команду приходит новый человек, и почти никогда не убирают, когда человек уходит или меняет ноутбук. Через пару лет там оказывается десяток строк, из которых половина принадлежит непонятно кому — бывшему подрядчику, старому CI-раннеру, ноутбуку, который уже сдали в сервис. Регулярная ротация не устраняет риск утечки ключа, но резко сокращает окно, в которое утёкший или забытый ключ вообще на что-то годен. Ниже — рабочая процедура на раз в полгода,…
Подробнее →