ключ ssh обновляется по дефолту только при объеме трафика 1-4 ГБ и никогда по времени
это печально, поэтому советую перезапускать сессии почаще
(это не включает в себя PuTTY/WinSCP, у них обмен каждый час).
например у шифра chacha20-poly1305 лимит 1 гигабайт, значит, повторный обмен произойдет когда в одну из сторон придет гигабайт трафика. не суммарно.
предположим, сидит вася на удаленном сервере, смонтировал veracrypt контейнер, скачал что нужно, размонтировал, ключ из памяти удален, продолжает сидеть. хостер не делает дампы озу каждую минуту, но когда уже вася думал отключиться, а сидел он на хосте 6 часов, хостер таки сделал дамп озу.
итого он получил симметричный ключ ssh и расшифровал весь трафик, который включал в себя пароль от контейнера, pim, и так далее.
контейнер расшифрован, хотя на момент дампа озу ключ от него уже не был в памяти.
проверить статус rekey можно через дебаг флаг при подключении -v или введя на удаленном сервере ~I (тильта и большая i), однако это не покажет дефолтные значения.
настроенный rekey параметр может быть фингерпринтом, думаю что в дефолтных реализациях ssh его мало кто настраивает.
Post #457
2.04K