Điều đáng chú ý là một số tổ chức có thẩm quyền thực sự thích sudo không mật khẩu khi họ có người dùng cần đăng nhập vào nhiều máy chủ từ xa khác nhau, đặc biệt nếu bao gồm các máy chủ có mức độ bảo mật khác nhau.
Vấn đề với việc nhập mật khẩu của bạn là bạn thường xuyên đưa mật khẩu của mình cho các hệ thống từ xa. Một trong những lý do chúng tôi sử dụng SSH là để tránh chính xác loại lỗ hổng bảo mật đó. Đó là một câu hỏi về sự đánh đổi: bạn đang tăng khả năng mật khẩu của người dùng sẽ bị xâm phạm để giảm khả năng kẻ tấn công đã xâm phạm phiên hoặc khóa sẽ có thể truy cập quyền root. Cụ thể, hãy tưởng tượng kịch bản sau đây:
- tổ chức lớn
- nhiều máy chủ
- máy chủ lưu trữ có mức độ bảo mật khác nhau
- truy cập không root đã có hại
- mật khẩu người dùng mở khóa nhiều thứ
Trong kịch bản tôi đã mô tả, sudo không mật khẩu có thể tăng cường bảo mật của bạn bằng cách bảo vệ mật khẩu của người dùng. Điều này tương tự như các cuộc tấn công tái sử dụng mật khẩu đã trở nên phổ biến trên Internet, ngoại trừ lỗ hổng bắt nguồn từ một hệ thống xác thực hợp nhất thay vì sử dụng lại mật khẩu thực tế.
Trừ khi bạn ở một công ty khổng lồ, sudo có mật khẩu có thể sẽ tăng bảo mật của bạn nhưng không nhất thiết phải bằng một số tiền lớn. Trừ khi bạn thực sự là một chuyên gia về bảo mật hệ thống, hoặc đó là một máy chủ không có gì đặc biệt có giá trị trên nó, tôi khuyên bạn nên để nó lại.