Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
SSH公開鍵認証 / 02-b-ssh
Search
kaityo256
PRO
March 02, 2026
Education
190
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
SSH公開鍵認証 / 02-b-ssh
kaityo256
PRO
March 02, 2026
More Decks by kaityo256
See All by kaityo256
勾配ブースティングと決定木の話 / gradient boosting and decision trees
kaityo256
PRO
7
1.7k
GNU Makeの使い方 / How to use GNU Make
kaityo256
PRO
16
5.8k
この講義について / 00-setup
kaityo256
PRO
2
450
GitHubによるWebアプリケーションのデプロイ / 07-github-deploy
kaityo256
PRO
2
370
演習:Gitの基本操作 / 04-git-basic
kaityo256
PRO
1
580
演習:Gitの応用操作 / 05-git-advanced
kaityo256
PRO
1
350
演習:GitHubの基本操作 / 06-github-basic
kaityo256
PRO
1
410
バージョン管理とは / 01-a-vcs
kaityo256
PRO
2
390
Gitの仕組みと用語 / 01-b-term
kaityo256
PRO
1
480
Other Decks in Education
See All in Education
自己紹介 / who-am-i
yasulab
6
7k
Course Review - Lecture 13 - Next Generation User Interfaces (4018166FNR)
signer
PRO
0
2.3k
[2026前期火5] 論理学(京都大学文学部 前期 第4回)「 ならば(→)の導入と証明ネット」
yatabe
0
510
Visionary Initiative: Future Intelligence — Laying the foundations for the future of science, intelligence, and society | Science Tokyo
sciencetokyo
PRO
0
140
AIには考えられないことを考えられる人になるために
iqbocchi
1
200
Course Review - Lecture 13 - Information Visualisation (4019538FNR)
signer
PRO
1
2.7k
2026年度春学期 統計学 第11回 分布の「型」を考える - 確率分布モデルと正規分布 (2026. 6. 11)
akiraasano
PRO
0
150
【デザイナー就活講座】 デザイナー就活市場・企業探し・ポートフォリオのポイント
koheihasebe
0
290
[2026前期火5] 論理学(京都大学文学部 前期 第5回)「 ならばの問題演習・proof net・かつの規則」
yatabe
0
360
0506
cbtlibrary
0
220
データマネジメント試験対策教材1〜データマネジメント基礎〜
yoshimura_datam
1
470
[2026前期火5] 論理学(京都大学文学部 前期 第8回)「正規化定理の証明」
yatabe
0
240
Featured
See All Featured
RailsConf 2023
tenderlove
30
1.5k
A designer walks into a library…
pauljervisheath
211
24k
CoffeeScript is Beautiful & I Never Want to Write Plain JavaScript Again
sstephenson
162
16k
Connecting the Dots Between Site Speed, User Experience & Your Business [WebExpo 2025]
tammyeverts
11
970
Design of three-dimensional binary manipulators for pick-and-place task avoiding obstacles (IECON2024)
konakalab
0
490
Reality Check: Gamification 10 Years Later
codingconduct
0
2.2k
We Are The Robots
honzajavorek
0
280
30 Presentation Tips
portentint
PRO
1
350
Dealing with People You Can't Stand - Big Design 2015
cassininazir
367
27k
WENDY [Excerpt]
tessaabrams
11
38k
Abbi's Birthday
coloredviolet
3
8.7k
Avoiding the “Bad Training, Faster” Trap in the Age of AI
tmiket
0
190
Transcript
1 27 SSH公開鍵認証 慶應義塾大学理工学部物理情報工学科 渡辺 2026年3月9日 計算物理春の学校2026「計算物理屋のためのGit/GitHub入門」
2 27 リモート接続 パーソナルコンピュータから、別の強力なコンピュータに遠隔から接続したい →リモート接続 自宅や居室 大学やサーバ室にあるサーバ 手元のPCの端末から、遠隔にあるマシンにリモートログインして作業 リモートにあるサーバに直接ログインしているかのよう作業できる リモートログインに使われたのがtelnetやrlogin
3 27 リモート接続とセキュリティ 自宅や居室 大学やサーバ室にあるサーバ telnetやrloginは通信を平文で送受信する user: password インターネットの通信は容易に傍受可能 通信路を傍受すると、接続先、ユーザ名、パスワードなどが全て見えてしまう
セキュアな通信手段が欲しい SSH
4 27 SSHとは SSH (Secure Shell) telnetやrlogin、rsh、ftpなどを代替するために生まれた SSHは規格であり、その実装の一つがOpenSSH $ ssh
–V OpenSSH_9.7p1, LibreSSL 3.3.6 SSHの役割 • 通信路の暗号化 • 全ての通信を傍受されても、盗聴者が内容を復元できないようにする • 認証(ホスト認証、ユーザ認証) • ホスト認証:接続しようとしているホストが正しいことを確認 • ユーザ認証:接続しようとしているユーザが正しいことを確認 接続時のフロー 鍵交換による通信路暗号化 ホスト認証 ユーザ認証 以後の通信は暗号化 ……
5 27 鍵交換 通信路が全て傍受されている前提で、秘密の情報を共有したい Alice Bob 𝑎, 𝐴 𝑏, 𝐵
AliceとBobが鍵のペア(𝑎, 𝐴)と(𝑏, 𝐵)を生成 𝐴 𝐵 𝐵 𝐴 公開鍵𝐴, 𝐵を互いに伝える(傍受可能) 𝑠 = 𝑎𝐵 𝑠 = 𝐴𝑏 𝑠 = 𝑎𝐵 = 𝐴𝑏を計算し、共通の秘密情報とする 𝐴, 𝐵 𝑠 傍受者は通信傍受で得た𝐴, 𝐵から秘密情 報𝑠を再現できない 以上のアルゴリズムをDiffie–Hellman (DH)鍵交換と呼ぶ
6 27 鍵交換 離散対数問題を使った実装例 Alice: 秘密の整数𝑎に対して𝐴 = 𝑔𝑎 mod 𝑝を計算し、公開鍵とする
Bob: 秘密の整数𝑏に対して𝐵 = 𝑔𝑏 mod 𝑝を計算し、公開鍵とする 𝑠 = 𝐵𝑎 mod 𝑝 = 𝑔𝑎𝑏 mod 𝑝 AliceはBobから受け取った𝐵を使って以下を計算する BobはAliceから受け取った𝐴使って以下を計算する 𝑠 = 𝐴𝑏 mod 𝑝 = 𝑔𝑎𝑏 mod 𝑝 傍受者は𝐴, 𝐵の情報から𝑠を計算することができない(離散対数問題) →AliceとBobは、傍受されている通信路を使って秘密の情報𝑠を共有できた 楕円曲線上の演算を用いる Elliptic-curve Diffie-Hellman (ECDH)もよく使われる 𝑔と𝑝は既知とする
7 27 認証 鍵交換により通信路が暗号化されたとしても、通信相手が正しい相手であるか どうかはわからない 公開鍵による認証 クライアントから見てホストは正しい相手か? → ホスト認証 ホストから見てクライアントは正しい相手か?
→ ユーザ認証
8 27 認証とは ある行為を行うことができる権利を確認すること 自分の家には、自分か、自分が許可した人だけ出入りして欲しい 不特定多数が出入りしては困る 鍵を持っている人だけ出入りを許可する →鍵の所持によって「出入りの権利」を「認証」している
9 27 認証の種類 所持認証 知識認証 1234 生体認証 何かを所持していることをもって認証する 例:家の鍵など 何かを知っていることをもって認証する
例:暗証番号やパスワード等 体の一部を利用して認証する 例:指紋認証や顔認証など
10 27 公開鍵認証 (ユーザ認証) Alice Bob Aliceが通信を通じてBobに「いま通信しているのは自分である」と証明したい あらかじめAliceは鍵のペアを作っておき、公開鍵をBobに渡しておく 秘密鍵(署名鍵) 公開鍵(検証鍵)
11 27 公開鍵認証 (ユーザ認証) Alice Bob 1. BobはAliceにメッセージを送る 2. Aliceはメッセージに秘密鍵で
署名をしてBobに送り返す 3. BobはAliceの公開鍵で署名を検証する 4. 検証に成功したら認証完了
12 27 ホスト認証 インターネットは情報がリレーされるので、途中に悪意ある中継点があると 通信路が書き換えられるおそれがある 通信相手が正しいホストであると確認する→ホスト認証 ユーザ認証の前に行われる
13 27 ホスト認証(初回) 初めて接続するホストで、クライアントが公開鍵を持っていない場合 1. ホストから公開鍵が送られてくる 2. この公開鍵を信じるか確認する 3. 鍵を信じる場合(yes)、この鍵を
「知っているホスト」に登録する クライアント ホスト .ssh/known_hosts Are you sure you want to continue connecting (yes/no/[fingerprint])?
14 27 ホスト認証(初回) 1. ホストから公開鍵が送られてくる クライアント ホスト この鍵をどうやって信じるか? GitHubの場合はSSH公開鍵と、そのfingerprintがウェブで公開されている https://docs.github.com/en/authentication/keeping-your-account-and-data-secure/githubs-ssh-key-fingerprints
公開鍵がない状態での初回接続時に表示されたfingerprintを確認する or GitHubが公開している公開鍵を「知ってるホストリスト」に登録してから接続
15 27 ホスト認証(二回目以降) クライアント ホスト ホストが秘密鍵で署名したメッセージを すでに所持している公開鍵で検証 ≠ ホストがなりすましである場合、異なる 公開鍵を送ってくるのでわかる
公開鍵を偽装しても、秘密鍵を持っていな いので公開鍵に対応した署名ができない ≠
16 27 公開鍵認証のまとめ • 公開鍵認証には、署名に使う秘密鍵と、検証に使う公開 鍵のペアを使う • 検証側は、あらかじめ相手の公開鍵を保持しておく • 公開鍵で検証できる形で署名が可能なのは、秘密鍵の所
持者のみ • 正しく署名できた人を「公開鍵に対応する秘密鍵の所持 者である」と認証できる ユーザ認証 ホスト認証 • ホスト認証でも、あらかじめ相手の公開鍵を登録してお くことが望ましい • しかし、初回接続時に公開鍵のフィンガープリントを確 認し、問題なければ登録する、という運用が多い
17 27 SSHエージェント 接続のたびにパスフレーズを入力するのは面倒 → SSHエージェント (1) パスフレーズにより秘密鍵を復号 (2) 復号した秘密鍵をSSHエージェントに記憶してもらう
(3) 次回接続から記憶した秘密鍵を使う(パスフレーズ入力を省略)
18 27 多段SSH ユーザ サーバ まずサーバにログインし、そのサーバからGitHubにアクセスしたい GitHubから見たらサーバが接続元なので、そこに秘密鍵が欲しい しかし、サーバに秘密鍵を置きたくない→SSHエージェント転送
19 27 SSHエージェント転送 ユーザ サーバ ユーザPCの エージェント サーバの エージェント SSHエージェントが署名情報を転送することで、GitHubは接続したクラ
イアントが登録済みの公開鍵の所持者であるとわかる 認証成功 署名リクエスト 署名リクエスト 署名応答 署名応答
20 27 SSHエージェントのまとめ SSHエージェントの役割は以下の2つ 1. 復号済みの秘密鍵を記憶する 2. 別の接続先に署名を転送する SSHエージェントを使うためには、SSHエージェントが起動し、 常駐している必要がある
MacはKeyChainがSSHエージェントを兼ねる Windows (WSL)は別途SSHエージェントを起動する必要がある SSHエージェントの使い方 復号した秘密鍵の記憶には ssh-add SSHエージェント転送をする場合は ssh –Aオプション ログアウトしたら秘密鍵の情報は消える
21 27 GitHubにおける認証 $ git push 所持認証 知識認証 ブラウザからのアクセス ターミナルからのアクセス
22 27 GitHubへのユーザ認証 ターミナルからGitHubにアクセスしたいが 他の人に勝手にアクセスされては困る 正当な権利を持つ人だけがアクセスできるようにしたい →SSH公開鍵認証
23 27 GitHubへのユーザ認証 秘密鍵 公開鍵 (1) 秘密鍵と公開鍵のペアを作成 (2) ブラウザから公開鍵を登録(知識認証) (3)
ターミナルから秘密鍵でアクセス(所持認証) $ git push
24 27 GitHubへのユーザ認証 登録済みの公開鍵に対応する秘密鍵を所持する人だけがアクセスできる → 所持認証
25 27 秘密鍵の暗号化 秘密鍵は電子ファイルなので、容易にコピーされてしまう → 暗号化により守る Abracadabra パスフレーズ もし秘密鍵が流出したとしても、暗号化に用いたパスフレーズが わからなければ秘密鍵が使えない(知識認証)
26 27 秘密鍵の暗号化 (1) ターミナルからGitHubにアクセスしようとする $ git push (2) パスフレーズにより秘密鍵を復号
(3) 秘密鍵を使って認証 パスフレーズによる知識認証でGitHubにアクセスしている わけはないことに注意
27 27 GitHubにおける認証のまとめ • ブラウザからGitHubへのアクセスは知識認証(+α) • ターミナルからGitHubへのアクセスは所持認証 • 秘密鍵はパスフレーズで守られている(知識認証)