【发布时间】:2022-02-18 10:45:46
【问题描述】:
它们比 SSH 密钥对更安全还是更不安全。
我使用这些而不是 SSH 密钥对,如 github 中所引用的。在我看来,它们只是随机的复杂密码。
我现在通过输入我的用户名/令牌而不是我的用户名/密码来进行身份验证。我不明白这如何提供比密码更好的安全性。
我不反对使用它们,但它们看起来就像是自动生成的密码。看起来它们也没有 SSH 安全。
【问题讨论】:
-
您通常将它们用于编程访问。它们与您的普通密码之间的区别在于它们可以被撤销。您还可以微调对帐户各个方面的访问权限
-
就实际安全而言,令牌和密码没有区别。但是,GitHub 令牌是结构化的,因此您可以控制任何给定令牌提供的 多少 权限。然后,您完全撤销一个并构造一个新的,相当于“更改”密码。所有这些都是 GitHub 特定的;其他令牌认证系统不同;而 Git 本身对所有这些都是不可知的,因为 Git 不会自行进行任何身份验证,而是选择将其转移到其他程序或库上。
-
对于“为什么”的问题,你真的必须问 GitHub 的人。我怀疑这是试图降低内部支持成本的一种手段。 :-)