cloudtools / cloudtools/ssh-ca

get_cert doesn't work with SSH agents

Offen
#20 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
Vorherrschende Sprache
Python
Sterne
261
Forks
22
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

In recent versions of gpg, it [can serve as an SSH agent](https://wiki.archlinux.org/index.php/GnuPG#SSH_agent). This allows you to easily store your SSH key on a hardware device, like a yubikey.

Unfortunately, in this setup, if you're using ssh-ca, `get_cert` will fail with:

```
$ get_cert ""
Unable to find private key matching certificate.
```

Because it tries to find the private key in ~/.ssh. Since the private key is stored on a hardware device, it doesn't find it.

A simple workaround is to just `curl "" ~/.ssh/id_rsa-cert.pub` instead of using `get_cert`, but it would be nice if `get_cert` just worked.

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Rechercherichtung

Der Issue nennt get_cert als Einstiegspunkt; beginne damit nachzuverfolgen, wie es einen privaten Schlüssel unter ~/.ssh findet, und vergleiche diesen Pfad mit der beschriebenen SSH-agent-Einrichtung. Reproduziere den Fall mit gpg als SSH-agent und einem hardwaregestützten Schlüssel. Als erledigt gilt die Aufgabe, wenn get_cert das passende Zertifikat verarbeitet, ohne eine private Schlüsseldatei zu benötigen, und dabei das bestehende Verhalten mit direkten Schlüsseln erhalten bleibt.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
python
Bereich
security
Issue-Typ
Bug
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
45/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.