Files
pet-project-server/docs/backlog/ssh-disable-root-login.md
T

1.1 KiB

Запретить SSH-вход под root

Приоритет: высокий

playbook-system.yml:34 переопределяет дефолт роли на security_ssh_permit_root_login: "yes". Парольная аутентификация выключена (вход только по ключу), но root — единственный аккаунт, который брутфорсят все боты на открытом 22/tcp, и компрометация ключа сразу даёт uid 0 без следа sudo. Деплой идёт под отдельным непривилегированным пользователем с become (production.yml), root-логин для Ansible не нужен. Поставить "no", либо prohibit-password, если root-ключ нужен для аварийного доступа (то же поведение по ключу, но явный запрет пароля на будущее).

Из sec-ревью (fable, 2026-07-13).

Связано: playbook-system.yml, production.yml, galaxy.roles/geerlingguy.security.