安全

SSH 金鑰 vs 密碼:哪個更安全?(2026)

SSH 金鑰 vs 密碼講清楚:各自怎麼運作、為什麼金鑰更安全、什麼時候用密碼也行、以及怎麼切到金鑰認證——手機上也能做。

CC Chen Chen· 創始人·2026 年 6 月 24 日·閱讀 6 分鐘

SSH 金鑰 vs 密碼:一句話結論

SSH 金鑰比密碼更安全,凡是超出「快速測一下」的場景都該用金鑰。密碼是你每次登入都要輸的共享祕密——會被猜、被暴力破解、被釣魚。SSH 金鑰是一對加密金鑰,私鑰那一半永不離開你的裝置,所以沒有可猜的東西、也沒有要傳的東西。最強的配置是金鑰加上徹底關閉密碼登入。

兩者到底怎麼運作

密碼認證:你和伺服器都知道一個祕密。每次登入把它(在 SSH 工作階段裡加密後)發給伺服器核對。簡單、無需設定——但安全完全押在這個祕密夠強、且永不洩漏上。

金鑰認證:你持有私鑰;伺服器持有配對的公鑰。登入時伺服器挑戰你證明你持有私鑰——而私鑰本身從不經過網路。私鑰留在你的裝置上(最好在安全金鑰串裡);公鑰可以放心貼到任何地方。

為什麼金鑰在安全上勝出

  • 無法暴力破解。現代金鑰(Ed25519)沒法像 8 位密碼那樣被猜出來。
  • 沒什麼可釣、可嗅。私鑰永不離開裝置,所以沒有密碼會在傳輸中被偷、或被騙走。
  • 你能關掉密碼。金鑰可用後,在伺服器上關閉密碼認證(PasswordAuthentication no),整類密碼攻擊——包括那些一直錘 22 連接埠的機器人——就都不重要了。
  • 一把金鑰,多臺伺服器。把一把公鑰裝到任意多臺機器。

什麼時候用密碼也行

密碼不是洪水猛獸——只是更弱。對一次性連個用完即棄的盒子、或一臺從不暴露的僅區域網路機器,密碼夠用。但凡你會反覆用、放在公網上、或重要的東西,換金鑰。

從手機設定金鑰

你不需要電腦。好的行動用戶端在裝置上產生金鑰對、把私鑰留在安全金鑰串裡,並幫你把公鑰裝到伺服器。在 TermAI 裡你產生一把 Ed25519 金鑰,如果已經連上,它能替你把公鑰部署到伺服器——自動寫進 ~/.ssh/authorized_keys——於是你幾點幾下就從密碼切到金鑰。

TermAI 裡一個連線的 密碼 / 金鑰 認證切換
把連線從密碼切到金鑰。TermAI 產生 Ed25519 金鑰對、把私鑰留在裝置上,並能替你把公鑰部署到伺服器。

記不住具體的加固步驟就問助理——「關閉這臺伺服器的密碼登入」——執行前先複核命令。

金鑰唯一真正的缺點

金鑰的安全只取決於持有私鑰的那臺裝置。保護它:用帶安全金鑰串的裝置(或給金鑰加通行碼);裝置丟了,就從伺服器的 authorized_keys 裡刪掉它的公鑰。換新手機?在新手機上產生新金鑰、加它的公鑰,而不是到處拷私鑰。

常見問題

SSH 金鑰比密碼更安全嗎?
是。私鑰從不經過網路、也無法像密碼那樣被暴力破解,而且金鑰設好後你能徹底關閉密碼登入。

該關閉密碼認證嗎?
任何面向公網的伺服器,該——在另一個工作階段裡確認金鑰登入可用之後。設 PasswordAuthentication no 並重啟 SSH。

能從手機用 SSH 金鑰嗎?
能。TermAI 這類 App 在裝置上產生金鑰、安全保存私鑰,並能把公鑰部署到你的伺服器。

該用什麼金鑰類型?
Ed25519——現代、短、推薦。只有當伺服器老到不支援 Ed25519 時才用 RSA 4096。

快速事實

  • 更安全:SSH 金鑰(私鑰永不離開裝置;無法暴力破解)
  • 最佳配置:金鑰 + 伺服器上 PasswordAuthentication no
  • 密碼夠用於:一次性連線和僅區域網路的盒子
  • 金鑰類型:Ed25519
  • 從手機:App 內產生 + 部署金鑰(如 TermAI 一鍵部署)
Try TermAI

Free on iOS and Android. 5 AI requests/day on the free tier, plus unlimited SSH/SFTP and built-in Tailscale.

CC
Chen Chen — Founder of TermAI

Writes about mobile DevOps, terminal UX, and the surprising depth of "boring" infrastructure.

Was this useful? ← Back to blog